Manajemen siklus hidup API key
Kelola API key MangoOTP dari pembuatan aman, batas IP, penggunaan dan pemantauan hingga pencabutan, penggantian, dan rotasi webhook secret.
API key harus memiliki pemilik, tujuan, dan waktu peninjauan walau belum kedaluwarsa. Pengelolaan siklus mengurangi durasi dan sistem yang terdampak jika terjadi paparan.
Rencanakan sebelum membuat
Tentukan aplikasi, pemilik, alamat keluar, endpoint, lokasi rahasia, kontak pemantauan, dan prosedur penggantian.
Untuk “Manajemen siklus hidup API key”, perlakukan “Rencanakan sebelum membuat” sebagai satu titik pemeriksaan, bukan alasan untuk mengubah banyak hal sekaligus. Catat hasil, waktu, dan nomor terkait, lalu lakukan hanya satu langkah yang beralasan.
Ambil plaintext sekali
MangoOTP hanya mengembalikan key berawalan mago_live_ pada respons pembuatan. Simpan langsung ke sistem rahasia.
Untuk “Manajemen siklus hidup API key”, perlakukan “Ambil plaintext sekali” sebagai satu titik pemeriksaan, bukan alasan untuk mengubah banyak hal sekaligus. Catat hasil, waktu, dan nomor terkait, lalu lakukan hanya satu langkah yang beralasan.
Pelihara daftar IP
Daftar yang tidak kosong wajib. Gunakan rentang IPv4 atau CIDR tersempit dan perbarui sebelum alamat deployment berubah.
Untuk “Manajemen siklus hidup API key”, perlakukan “Pelihara daftar IP” sebagai satu titik pemeriksaan, bukan alasan untuk mengubah banyak hal sekaligus. Catat hasil, waktu, dan nomor terkait, lalu lakukan hanya satu langkah yang beralasan.
Jalankan satu key aktif
Setiap pengguna memiliki maksimal satu key aktif. Jangan membuat key aktif tumpang tindih atau berbagi dengan pemilik tak terkait.
Untuk “Manajemen siklus hidup API key”, perlakukan “Jalankan satu key aktif” sebagai satu titik pemeriksaan, bukan alasan untuk mengubah banyak hal sekaligus. Catat hasil, waktu, dan nomor terkait, lalu lakukan hanya satu langkah yang beralasan.
Pantau dengan identitas aman
Gunakan prefix tampilan, hasil, code, dan traceId. Jangan log key mentah, hash tersimpan, atau header autentikasi.
Untuk “Manajemen siklus hidup API key”, perlakukan “Pantau dengan identitas aman” sebagai satu titik pemeriksaan, bukan alasan untuk mengubah banyak hal sekaligus. Catat hasil, waktu, dan nomor terkait, lalu lakukan hanya satu langkah yang beralasan.
Cabut saat bocor atau pensiun
Pencabutan membuat key tidak dapat digunakan dan menghapusnya dari daftar aktif. Pastikan sistem berhenti memakai key lama.
Untuk “Manajemen siklus hidup API key”, perlakukan “Cabut saat bocor atau pensiun” sebagai satu titik pemeriksaan, bukan alasan untuk mengubah banyak hal sekaligus. Catat hasil, waktu, dan nomor terkait, lalu lakukan hanya satu langkah yang beralasan.
Buat pengganti dengan sengaja
Pengganti dibuat hanya setelah key lama dicabut. Perbarui konfigurasi aman dan jalankan satu permintaan uji.
Untuk “Manajemen siklus hidup API key”, perlakukan “Buat pengganti dengan sengaja” sebagai satu titik pemeriksaan, bukan alasan untuk mengubah banyak hal sekaligus. Catat hasil, waktu, dan nomor terkait, lalu lakukan hanya satu langkah yang beralasan.
Kelola webhook secret terpisah
Webhook terkait key aktif. Secret tanda tangan hanya tampil saat dibuat atau dirotasi dan harus disimpan serta diganti sendiri.
Untuk “Manajemen siklus hidup API key”, perlakukan “Kelola webhook secret terpisah” sebagai satu titik pemeriksaan, bukan alasan untuk mengubah banyak hal sekaligus. Catat hasil, waktu, dan nomor terkait, lalu lakukan hanya satu langkah yang beralasan.
Daftar pemeriksaan praktis
- Verifikasi “Rencanakan sebelum membuat”, simpan hasilnya, dan lanjutkan hanya bila tindakan berikutnya sudah jelas.
- Verifikasi “Ambil plaintext sekali”, simpan hasilnya, dan lanjutkan hanya bila tindakan berikutnya sudah jelas.
- Verifikasi “Pelihara daftar IP”, simpan hasilnya, dan lanjutkan hanya bila tindakan berikutnya sudah jelas.
- Verifikasi “Jalankan satu key aktif”, simpan hasilnya, dan lanjutkan hanya bila tindakan berikutnya sudah jelas.
- Verifikasi “Pantau dengan identitas aman”, simpan hasilnya, dan lanjutkan hanya bila tindakan berikutnya sudah jelas.
- Verifikasi “Cabut saat bocor atau pensiun”, simpan hasilnya, dan lanjutkan hanya bila tindakan berikutnya sudah jelas.
- Verifikasi “Buat pengganti dengan sengaja”, simpan hasilnya, dan lanjutkan hanya bila tindakan berikutnya sudah jelas.
- Verifikasi “Kelola webhook secret terpisah”, simpan hasilnya, dan lanjutkan hanya bila tindakan berikutnya sudah jelas.
Status akhir platform dan riwayat akun adalah sumber kebenaran. Jangan mengirim kata sandi, kode verifikasi lengkap, rahasia autentikasi, access token, API key, atau dokumen yang belum disamarkan. Panduan lain tersedia di Pusat Bantuan MangoOTP.
