Cek daftar ini sebelum kamu go live.
Kredensial
- Simpan Bearer token dan API key di secret manager sisi server.
- Jangan pernah taruh kredensial di JavaScript yang jalan di browser.
- Rotasi kredensial secara rutin, dan langsung rotasi kalau curiga bocor.
- Pakai kredensial beda buat staging dan production.
Transport
- Pakai HTTPS buat semua request.
- Aktifkan TLS modern di edge kamu.
- Jangan log header
Authorizationsecara utuh.
Integritas request
- Validasi semua ID dan enum sebelum kirim request.
- Siapin strategi idempotency di layer integrasi kamu buat handle retry.
- Pakai exponential backoff dengan batas buat respons
429dan5xx.
Keamanan webhook
- Verifikasi signature webhook di setiap pengiriman.
- Tolak payload webhook yang basi atau formatnya rusak.
- Deduplikasi event pakai ID yang stabil.
- Balas
200 OKsecepatnya, lalu proses secara async.
Kontrol akses
- Pakai API key dengan permission seminim mungkin (least-privilege).
- Pisahkan akses per organization / workspace.
- Audit pemakaian kredensial dan hapus key yang nggak kepakai.