Manajemen API Key: Lebih dari Sekadar String Panjang
API key adalah kredensial paling umum untuk integrasi sistem-ke-sistem. Tapi ia sering diperlakukan seperti sandi yang dibuat sekali lalu dilupakan. Manajemen yang baik berbeda.
Scope dan identifikasi
Setiap key harus terkait identitas dan scope jelas: key ini untuk apa, milik siapa, boleh memanggil apa. Key tanpa scope adalah bom — bila bocor, aksesnya tak terbatas.
Rotasi dan pencabutan
Key berumur panjang adalah risiko. Rotasi teratur dan kemampuan pencabutan segera saat insiden adalah wajib. Simpan key di vault, bukan tersebar di environment file.
Pelacakan penggunaan
Lacak penggunaan per key: volume, error, pola. Anomali (key yang tiba-tiba memanggil endpoint asing) adalah sinyal kompromi. Tanpa pelacakan, Anda tidak tahu key mana yang bocor.