API anahtarı yönetimi: geliştirmeden üretime
API anahtarlarını sunucu ortam değişkenlerinde saklama, projelere ayırma, yenileme ve kullanım kayıtlarıyla sorun giderme için pratik bir rehber.
API anahtarı neyi temsil eder?
API anahtarı, uygulamanın WhatOTP hesabın adına istek göndermesini sağlayan bir kimlik bilgisidir. İstekte Authorization: Bearer başlığıyla iletilir. Hesap şifrenden farklıdır; belirli bir projedeki erişimi iptal etmek için o projeye ait anahtarı yönetebilirsin.
WhatOTP, oluşturulan anahtarın tamamını yalnızca bir kez gösterir ve doğrulama için hash değerini saklar. Daha sonra panelden tam anahtarı tekrar okuyamazsın. Kaybettiğinde yeni bir anahtar oluşturup uygulamanın yapılandırmasını güncellemen gerekir.
Anahtarı sunucu tarafında sakla
Tarayıcıdan doğrudan bir gizli anahtarla API çağırmak, anahtarı sayfayı açan kişilere ulaştırır. Bunun yerine tarayıcın kendi uygulama sunucuna istek göndersin; sunucun WhatOTP’ye bağlantı kursun. WHATOTP_API_KEY gibi bir ortam değişkenini yalnızca sunucu kodunda oku.
Next.js projelerinde NEXT_PUBLIC_ öneki verilen değerler istemci paketine alınabilir. Gizli anahtarı bu önekle tanımlama. Yerel ortam dosyalarının sürüm kontrolüne girmediğini kontrol et ve üretim değerlerini barındırma ortamının sunucu yapılandırmasından sağla.
Her ortam için ayrı anahtar kullan
Development, staging ve production gibi açık isimler anahtarın hangi uygulamaya ait olduğunu anlamayı kolaylaştırır. Bir geliştirme anahtarını iptal etmen gerektiğinde üretim uygulamasını etkilemeden ilerleyebilirsin.
Projeler arasında anahtar paylaşmak başlangıçta kolay görünebilir, ancak sorun giderme ve değişiklik yönetimini zorlaştırır. Paneldeki istek geçmişiyle kullanımın hangi modele ve hangi zaman aralığına ait olduğunu incele; uygulama günlüklerine anahtarın kendisini yazma.
- Anahtar adını proje ve ortamı anlatacak şekilde belirle.
- Kullanılmayan proje anahtarlarını iptal et.
- Hata kayıtlarında anahtar yerine istek kimliğini kullan.
Kesinti yaratmadan anahtar yenile
Önce yeni anahtarı oluştur, ardından uygulamanın sunucu yapılandırmasını güncelle ve yeni anahtarla bir deneme isteği gönder. İsteğin başarılı olduğunu doğruladıktan sonra eski anahtarı iptal et. Böylece yapılandırma hatasını eski erişimi kaldırmadan fark edebilirsin.
Bir anahtarın paylaşılmış olduğunu düşünüyorsan iptal işlemini geciktirme. İptal edilen anahtar yeni isteklerde kabul edilmez. Uygulamadaki hata mesajlarının 401 durumunu anlaşılır biçimde ele alması, bu tür değişikliklerde sorun giderme süresini kısaltır.
Bağlantı sorununu anahtardan ayır
Her hata anahtarla ilgili değildir. 401 kimlik doğrulamaya, 400 istek biçimine, 429 sağlayıcı limitine ve 503 hizmetin hazır olmamasına işaret edebilir. Anahtarı sürekli yenilemek yerine durum koduyla başla ve sistem durumu sayfasını kontrol et.
Destek talebinde istek kimliğini, zamanı ve durum kodunu paylaşman genellikle yeterli bir başlangıçtır. API anahtarının tamamını destek mesajına yapıştırma. Bu yaklaşım hem sorunun tekrarlanmasını hem de ilgili kaydın bulunmasını kolaylaştırır.