Mantén X-API-Key en el backend
Una clave de ChainsFlow API autoriza todas las carteras de su cuenta API. Nunca la incluyas en Angular, React, binarios móviles ni ejemplos descargables. El navegador debe llamar a un BFF limitado, que comprueba su relación local entre usuario y cartera antes de reenviar un portfolioId.
Utiliza un gestor de secretos y entornos separados
Almacena la clave en bruto en un gestor de secretos de despliegue o en una variable de entorno protegido, no en control de versiones, en un campo de contenido de base de datos o en los registros de CI. Crea una clave diferente para los entornos locales, de puesta en escena y de producción. ChainsFlow API almacena solo un hash SHA-256 y un sufijo corto, por lo que el valor bruto no puede recuperarse de su base de datos tras la respuesta de creación única.
Rota sin un corte evitable
Crea una clave de reemplazo, despláchala en todas las instancias, verifica el tráfico y solo entonces revoca la clave anterior. Durante un despliegue continuo, ambas claves pueden necesitar permanecer válidas brevemente. Rastrea los identificadores de clave o sufijos en métricas seguras para que los operadores puedan ver qué despliegue sigue usando la credencial antigua sin registrar nunca el secreto completo.
Oculta encabezados, secretos de payload y credenciales del proveedor
Los registros de acceso HTTP, proxies inversos, agentes APM y sistemas de excepciones pueden capturar los encabezados de las solicitudes por defecto. Oculta expresamente X-API-Key y los campos apiKey, apiSecret y passphrase del exchange. Para la mayoría de los diagnósticos bastan los ID de correlación, los nombres de operación, los códigos de estado, el coste en créditos y la latencia, con un riesgo de seguridad mucho menor.
Haz de la revocación la primera medida ante un incidente
Si una clave puede estar expuesta, revoquérala, emite un reemplazo e inspecciona el uso para detectar operaciones de cartera inesperadas. La rotación no revoca las credenciales de la plataforma. Conserva solo la evidencia mínima requerida por tu política de incidentes.