A gestão de chaves de API cobre todo o ciclo de chaves e tokens usados por aplicações, automação, integrações e pessoas. O objetivo é minimizar exposição, privilégios, duração e incerteza.
Inventarie chaves com contexto de negócio
Registre serviço emissor, responsáveis técnico e de negócio, finalidade, ambiente, consumidores, privilégios, criação, expiração, rotação e revogação.
Aplique privilégio mínimo nas duas camadas
O gestor controla quem recupera a chave; o emissor controla o que ela faz. Limite escopos, ambientes, redes, recursos e validade.
Mantenha chaves fora de locais descontrolados
Não use código, imagens, logs, chats, tickets ou configuração local como registro principal.
- Verifique repositórios e builds
- Remova valores de logs e suporte
- Separe produção e desenvolvimento
- Evite uma chave compartilhada por aplicações diferentes
Projete rotação e resposta a incidentes juntas
Teste a adoção da nova chave e revogação da antiga. Em exposição suspeita, preserve evidências, revogue ou restrinja, atualize consumidores e investigue no emissor.