- Einen API Token sollte man wie privaten SSH Key behandeln.
- Man sollten ihn auf keinen Fall innerhalb des Projektes, egal ob in einer plain Textdatei oder im Code haben.
- Im einfachsten Fall sollte man den API Token im hoffentlich gesicherten User Verzeichnis ablegen, auf dem hoffentlich verschlüsseltem Disk Volumen.
- Bei Rest APIs sollte der API Token nur per sicherem HTTPS benutzt werden.
- Der API Token sollte nie in öffentliche Code Repos wie Github gepostet werden. Das Entfernen von solchen Git Pushes ist kein Spass. Hier kann ein Git Hook (pre-commit) hilfreich sein, der den Code nach verdächtigen Strings oder Dateien durchsucht.
- Auch sollten sie nicht in Wikis abgelegt werden.
Links:
Keine Kommentare:
Kommentar veröffentlichen