Backend uniquement
Ne placez jamais la clé dans JavaScript navigateur, une application mobile ou une URL.
Moindre privilège
Une clé runtime n’a pas besoin de lire ou publier la configuration.
Une clé par environnement
Séparez développement, staging, production et automatisations.
Révocation immédiate
Révoquez toute clé perdue ou exposée avant d’en créer une autre.
Stockage recommandé
- variable d’environnement injectée au déploiement ;
- gestionnaire de secrets du fournisseur cloud ;
- jamais dans Git, une capture, un ticket ou un log ;
- masquage des en-têtes
Authorizationdans l’observabilité.
Rotation sans interruption
- créez une seconde clé avec les mêmes scopes minimaux ;
- déployez-la dans votre backend ;
- vérifiez les appels ;
- révoquez l’ancienne clé.