08 · API Key Rotation
Düzenli rotation güvenlik en iyi pratiği — secret'ları her 6–12 ay yenileyin. Bir partner aynı anda birden fazla ACTIVE key tutabilir → zero-downtime rotation mümkün.
Önerilen akış
1. Yeni key talebi
Bize talep iletirsin, yeni bir key üretiriz. Eski key hâlâ ACTIVE kalır.
2. Deploy
Uygulamanızı yeni key'i kullanacak şekilde deploy edin.
3. Trafik doğrulaması
Bizim taraftaki istek loglarında yeni key'in trafik aldığını teyit ederiz; istersen sana ekran görüntüsü/dump iletiriz.
4. Eski key'i revoke ederiz
Yeni key trafik akmaya başladıktan ~24 saat sonra eski key'i iptal ederiz.
Revoke geri alınamaz. Yanlış key'i iptal ettiysen tekrar yeni bir key üretiriz.
Acil rotation (compromise)
Secret sızdığını düşünüyorsan:
- Hemen
[email protected]'a bilgi ver — key'i anında iptal ederiz. - Yeni key üretip sana iletiriz.
- Sızıntı sonrası kullanım denemeleri log'lardan tespit edilip rapor ederiz.
Revoke edilen key'lerin tüm istek geçmişi forensic olarak saklanır.
Otomatik rotation API'si
V1'de yok. V2'de partner'ın kendi self-service key rotate etmesini sağlayan bir endpoint planlıyoruz.
Anahtarların storage'da saklanması
| YAPIN | OS secret manager (AWS Secrets Manager, Vault), env değişkeni, encrypted volume |
| YAPMAYIN | Git, .env commit, plain config dosyaları, log dosyaları, ekran görüntüsü |
Sunucu loglarınızda X-Trameks-Key-Id'yi tutabilirsiniz (key ID public); ama X-Trameks-Signature'ı da loglayabilirsiniz çünkü o sadece o tek request için geçerli (timestamp+nonce ile bağlı).
Secret'ı asla loglamayın — ne stdout'a, ne dosyaya, ne hata mesajına.
Endpoint referansı: Inspections · Organizations | İnteraktif spec: OpenAPI