Restez X-API-Key derrière vous

Une clé ChainsFlow API autorise tous les portefeuilles de son compte API. Ne l’intégrez jamais dans Angular, React, des binaires mobiles ou des exemples. Le navigateur appelle un BFF limité, qui vérifie son association locale utilisateur-portefeuille avant de transmettre un portfolioId.

Utilisez un gestionnaire de secrets et des environnements séparés

Stockez la clé brute dans un gestionnaire de secret de déploiement ou une variable d’environnement protégé, pas dans le contrôle de version, ni dans un champ de contenu de base de données ou dans les journaux CI. Créez une clé différente pour les environnements locaux, de mise en scène et de production. ChainsFlow API ne stocke qu’un hachage SHA-256 et un suffixe court, de sorte que la valeur brute ne peut pas être récupérée de sa base de données après la réponse de création unique.

Faites tourner sans interruption évitable

Créez une clé de remplacement, déployez-la sur toutes les instances, vérifiez le trafic, puis seulement révoquez l’ancienne clé. Lors d’un déploiement progressif, les deux clés peuvent devoir rester valides brièvement. Suivez leurs identifiants ou suffixes dans les métriques de sécurité afin de repérer le déploiement qui utilise encore l’ancienne clé, sans jamais journaliser le secret complet.

Censurer les en-têtes, les secrets de la charge utile et les identifiants des fournisseurs

HTTP journaux d’accès, proxies inversés, agents APM et reporters d’exception peuvent capturer par défaut les en-têtes de requête. Expurgez explicitement X-API-Key, échangez les champs apiKey, apiSecret et phrase secrète. Les identifiants de corrélation, les noms d’opérations, les codes de statut, le coût de crédit et la latence suffisent pour la plupart des diagnostics et comportent beaucoup moins de risques de sécurité.

Faites de la révocation la première action incidente

Si une clé peut être exposée, révoquez-la, émettez un remplacement et inspectez l’utilisation pour détecter des opérations de portefeuille inattendues. La rotation ne révoque pas les identifiants de plateforme. Ne conservez que les preuves minimales requises par votre politique d’incident.