northdan.
Read this page in English

Dicționar IT

Ce este o cheie API?

Un cod secret prin care o aplicație se identifică atunci când folosește serviciile alteia — parola dintre programe.

Cardul de acces de la hotel îți deschide camera ta și sala de fitness la orele permise — și nimic altceva; recepția îl poate dezactiva oricând. O cheie API funcționează identic, dar între programe: când aplicația ta cere date de la un serviciu extern (curier, procesator de plăți, hărți), prezintă cheia, iar furnizorul știe cine cere, ce are voie și cât a consumat. Pe cheie se leagă facturarea, limitele de trafic și permisiunile. De ce te privește direct: cheile API sunt echivalentul parolelor firmei și ținta preferată a atacatorilor — o cheie de plăți scursă pe internet înseamnă bani cheltuiți în contul tău. Regulile de igienă sunt clare: cheile nu se pun niciodată în codul public al site-ului, se păstrează în manageri de secrete, se rotesc periodic și primesc doar permisiunile minime necesare. Merită să ceri echipei tale dovada că le respectă.

Hai să vorbim despre proiectul tău

Scrie-ne pe WhatsApp sau trimite un email — vorbești direct cu un programator.

office@northdan.com · +40 752 070 247

De ce contează pentru afacerea ta

Control granular asupra accesului

Fiecare integrare primește propria cheie, cu exact permisiunile de care are nevoie — compromiterea uneia nu deschide toate ușile, iar revocarea se face punctual.

Trasabilitate și facturare corecte

Consumul fiecărei chei se măsoară separat — vezi exact ce integrare generează costuri, cine abuzează și unde se duc banii din abonamentele API.

Incidente oprite dintr-o mișcare

La orice suspiciune de scurgere, cheia se revocă și se emite alta în minute — fără schimbări de parole ale angajaților și fără oprirea celorlalte integrări.

Întrebări frecvente

Care e diferența dintre o cheie API și un token OAuth?

Cheia identifică o aplicație și e de regulă statică, pe termen lung; token-ul OAuth reprezintă acordul unui utilizator concret, expiră repede și poartă permisiuni fine. Pentru integrări server-server se folosesc chei; pentru acces la datele clienților, OAuth.

Cum s-a putut «scurge» o cheie API pe internet?

Cel mai des prin publicarea ei accidentală în cod pe GitHub sau în JavaScript-ul vizibil al site-ului — roboții atacatorilor scanează astfel de scurgeri non-stop și folosesc cheile în minute. De aceea marii furnizori își scanează singuri cheile expuse.

Cât de des ar trebui rotite cheile API?

Practica sănătoasă: la un interval fix (3-12 luni în funcție de sensibilitate), imediat la plecarea unui angajat cu acces la ele și instant la orice suspiciune de compromitere. Rotația trebuie să fie o procedură exersată, nu o operațiune de panică.

Termeni înrudiți

Hai să vorbim despre proiectul tău

Scrie-ne pe WhatsApp sau trimite un email — vorbești direct cu un programator.

office@northdan.com · +40 752 070 247