DEVekspertiz.app

08 · API Key Rotation

Düzenli rotation güvenlik en iyi pratiği — secret'ları her 6–12 ay yenileyin. Bir partner aynı anda birden fazla ACTIVE key tutabilir → zero-downtime rotation mümkün.

Önerilen akış

1. Yeni key talebi

Bize talep iletirsin, yeni bir key üretiriz. Eski key hâlâ ACTIVE kalır.

2. Deploy

Uygulamanızı yeni key'i kullanacak şekilde deploy edin.

3. Trafik doğrulaması

Bizim taraftaki istek loglarında yeni key'in trafik aldığını teyit ederiz; istersen sana ekran görüntüsü/dump iletiriz.

4. Eski key'i revoke ederiz

Yeni key trafik akmaya başladıktan ~24 saat sonra eski key'i iptal ederiz.

Revoke geri alınamaz. Yanlış key'i iptal ettiysen tekrar yeni bir key üretiriz.

Acil rotation (compromise)

Secret sızdığını düşünüyorsan:

  1. Hemen [email protected]'a bilgi ver — key'i anında iptal ederiz.
  2. Yeni key üretip sana iletiriz.
  3. Sızıntı sonrası kullanım denemeleri log'lardan tespit edilip rapor ederiz.

Revoke edilen key'lerin tüm istek geçmişi forensic olarak saklanır.

Otomatik rotation API'si

V1'de yok. V2'de partner'ın kendi self-service key rotate etmesini sağlayan bir endpoint planlıyoruz.

Anahtarların storage'da saklanması

YAPINOS secret manager (AWS Secrets Manager, Vault), env değişkeni, encrypted volume
YAPMAYINGit, .env commit, plain config dosyaları, log dosyaları, ekran görüntüsü

Sunucu loglarınızda X-Trameks-Key-Id'yi tutabilirsiniz (key ID public); ama X-Trameks-Signature'ı da loglayabilirsiniz çünkü o sadece o tek request için geçerli (timestamp+nonce ile bağlı).

Secret'ı asla loglamayın — ne stdout'a, ne dosyaya, ne hata mesajına.


Endpoint referansı: Inspections · Organizations | İnteraktif spec: OpenAPI