Leadde Logo

保護 API 金鑰與存取權杖的最佳實踐

深入了解 API 金鑰風險、常見錯誤、安全儲存技術、最小權限原則及金鑰輪替策略。
L作者 Leadde 更新於 2026年8月19日

API 金鑰外洩會發生什麼事?

外洩的 API 金鑰幾乎會立即被利用。自動掃描器持續監控公開儲存庫,通常在開發人員完成拉取請求之前,包含金鑰的提交就會被發現並嘗試使用。金鑰無需存留在最終程式碼中,因為它只需要存在於提交歷史記錄的某處。

大多數開發人員對這個歷史記錄點感到驚訝。在後續提交中移除金鑰並無濟於事,儲存庫仍會包含它,而強制推送以重寫歷史記錄通常不夠快。認為私人儲存庫是安全的假設同樣會失效,因為儲存庫會改變可見性,且分支會比其父級存活更久。任何真實憑證,包括已過期的憑證以及顯示部分遮罩值的控制台螢幕截圖,都應避免出現在螢幕上。

本實踐分為七個場景:一個關於金鑰如何被發現、一個關於歷史記錄問題、兩個關於權杖的範圍界定和最小權限、一個關於機密應實際儲存的位置、一個關於輪替以及輪替計畫必須包含的內容,以及一個關於在疑似外洩後的第一個小時內應採取的行動。

讓開發人員遵循機密政策的秘訣

每個工程組織都有機密政策,但金鑰仍然會出現在儲存庫中。問題在於,安全的路徑通常會讓開發人員在週五花費二十分鐘,而不安全的則毫無成本。未能解決這種權衡的內容只是裝飾品。

展示掃描發現金鑰的過程,並計時

展示掃描發現金鑰的過程,並計時

看到自動化發現結果在推送後幾分鐘內出現,比任何關於風險的聲明都更有說服力。速度就是最有力的論證。

具體界定範圍,而非僅限於原則

僅限於單一資源和單一環境的唯讀金鑰是一個具體的產物。最小權限作為一個概念,卻可能產生一個具有完整存取權限且附帶良好意圖的金鑰。

為金鑰輪替提供觸發清單,而非固定排程

金鑰輪替的時機包括人員離職、筆記型電腦遺失、供應商終止合作以及固定間隔。僅設定固定間隔的團隊,往往會在事件發生時才發現其他三種情況。

外洩後的第一小時應對

在調查之前先撤銷。開發人員延遲撤銷是因為擔心破壞生產環境,而這種延遲正是將外洩金鑰轉變為事故的原因。

所有必要資訊皆在機密標準內

上傳機密管理標準、開發人員入門指南,或上次外洩事件的事故後審查報告,支援 PDF、DOC、DOCX、PPTX 或 TXT 格式,檔案大小上限為 200 MB。每個場景都可編輯,且上傳的內容保持不變。

儲存庫公開前,務必輪替金鑰

從您的平台團隊發布的機密管理標準開始;所有內容在下一批開發人員加入之前都可編輯。

avatar

從這個模板開始,快速完成可分享的影片。

加入你的入門指南或幫助中心頁面,幾分鐘內產生可編輯的初稿。