Dicționar IT
Ce este o cheie API?
Un cod secret prin care o aplicație se identifică atunci când folosește serviciile alteia — parola dintre programe.
Cardul de acces de la hotel îți deschide camera ta și sala de fitness la orele permise — și nimic altceva; recepția îl poate dezactiva oricând. O cheie API funcționează identic, dar între programe: când aplicația ta cere date de la un serviciu extern (curier, procesator de plăți, hărți), prezintă cheia, iar furnizorul știe cine cere, ce are voie și cât a consumat. Pe cheie se leagă facturarea, limitele de trafic și permisiunile. De ce te privește direct: cheile API sunt echivalentul parolelor firmei și ținta preferată a atacatorilor — o cheie de plăți scursă pe internet înseamnă bani cheltuiți în contul tău. Regulile de igienă sunt clare: cheile nu se pun niciodată în codul public al site-ului, se păstrează în manageri de secrete, se rotesc periodic și primesc doar permisiunile minime necesare. Merită să ceri echipei tale dovada că le respectă.
Hai să vorbim despre proiectul tău
Scrie-ne pe WhatsApp sau trimite un email — vorbești direct cu un programator.
office@northdan.com · +40 752 070 247
Termenul te interesează pentru un proiect concret? Gestionăm integrări și chei în siguranță — vezi serviciul de integrare API
De ce contează pentru afacerea ta
Control granular asupra accesului
Fiecare integrare primește propria cheie, cu exact permisiunile de care are nevoie — compromiterea uneia nu deschide toate ușile, iar revocarea se face punctual.
Trasabilitate și facturare corecte
Consumul fiecărei chei se măsoară separat — vezi exact ce integrare generează costuri, cine abuzează și unde se duc banii din abonamentele API.
Incidente oprite dintr-o mișcare
La orice suspiciune de scurgere, cheia se revocă și se emite alta în minute — fără schimbări de parole ale angajaților și fără oprirea celorlalte integrări.
Întrebări frecvente
Care e diferența dintre o cheie API și un token OAuth?
Cheia identifică o aplicație și e de regulă statică, pe termen lung; token-ul OAuth reprezintă acordul unui utilizator concret, expiră repede și poartă permisiuni fine. Pentru integrări server-server se folosesc chei; pentru acces la datele clienților, OAuth.
Cum s-a putut «scurge» o cheie API pe internet?
Cel mai des prin publicarea ei accidentală în cod pe GitHub sau în JavaScript-ul vizibil al site-ului — roboții atacatorilor scanează astfel de scurgeri non-stop și folosesc cheile în minute. De aceea marii furnizori își scanează singuri cheile expuse.
Cât de des ar trebui rotite cheile API?
Practica sănătoasă: la un interval fix (3-12 luni în funcție de sensibilitate), imediat la plecarea unui angajat cu acces la ele și instant la orice suspiciune de compromitere. Rotația trebuie să fie o procedură exersată, nu o operațiune de panică.
Hai să vorbim despre proiectul tău
Scrie-ne pe WhatsApp sau trimite un email — vorbești direct cu un programator.
office@northdan.com · +40 752 070 247