Best practices для API-ключей
- Никогда не храните ключи в коде репозитория — используйте переменные окружения или менеджер секретов (Vault, AWS Secrets Manager и т.п.).
- Ограничивайте права ключа минимально необходимым набором действий (scope) — не выдавайте ключ с полным доступом там, где нужно только чтение.
- Проводите регулярную ротацию ключей, даже если утечка не подтверждена.
- Немедленно отзывайте скомпрометированные ключи и выпускайте новые.
- Используйте разные ключи для разработки, тестирования и продакшена, чтобы утечка тестового ключа не затрагивала боевую среду.