Skip to content

Praktik keamanan terbaik

Rekomendasi keamanan kredensial, transport, dan webhook buat integrasi API.

Updated View as Markdown

Cek daftar ini sebelum kamu go live.

Kredensial

  • Simpan Bearer token dan API key di secret manager sisi server.
  • Jangan pernah taruh kredensial di JavaScript yang jalan di browser.
  • Rotasi kredensial secara rutin, dan langsung rotasi kalau curiga bocor.
  • Pakai kredensial beda buat staging dan production.

Transport

  • Pakai HTTPS buat semua request.
  • Aktifkan TLS modern di edge kamu.
  • Jangan log header Authorization secara utuh.

Integritas request

  • Validasi semua ID dan enum sebelum kirim request.
  • Siapin strategi idempotency di layer integrasi kamu buat handle retry.
  • Pakai exponential backoff dengan batas buat respons 429 dan 5xx.

Keamanan webhook

  • Verifikasi signature webhook di setiap pengiriman.
  • Tolak payload webhook yang basi atau formatnya rusak.
  • Deduplikasi event pakai ID yang stabil.
  • Balas 200 OK secepatnya, lalu proses secara async.

Kontrol akses

  • Pakai API key dengan permission seminim mungkin (least-privilege).
  • Pisahkan akses per organization / workspace.
  • Audit pemakaian kredensial dan hapus key yang nggak kepakai.

Halaman terkait

Navigation

Type to search…

↑↓ navigate↵ selectEsc close