Legal
Cara Jangan Commit Kunci API
Kunci API yang tertulis di file HTML atau JavaScript akan terbaca siapa pun yang membuka sumber halaman. Jangan menempelkannya di proyek yang kamu deploy dari app.clincoo.buzz.
Pakai variabel lingkungan, bukan string di kode
Simpan rahasia di pengaturan environment proyek, lalu baca lewat proses server kalau fiturnya ada. Di sisi browser, anggap semua konstanta terlihat. Panggil layanan lewat endpoint yang kamu kendalikan, bukan langsung dengan kunci di klien.
Cek sebelum commit
Sebelum commit pertama atau commit lanjutan di editor.clincoo.buzz, cari pola sk_ , api_key, dan token di pencarian file. Kalau ketemu, pindahkan, lalu commit penghapusannya.
Kalau sudah terlanjur terbit
Putar (rotate) kunci di penyedia layanan, anggap kunci lama bocor, dan deploy ulang. Menghapus baris dari file tidak menarik kembali salinan yang sudah diunduh orang.