API-ключ входа в систему Rollbar - PullRequest
0 голосов
/ 20 апреля 2019

Итак, у меня есть приложение для флаттера, которое подключается к Rollbar. Для запросов https требуется ключ API (ограниченный возможностью отправки журналов), который будет одинаковым для всех клиентов.

Является ли хорошей практикой сохранять каким-либо образом этот ключ защищенным или он должен быть жестко закодирован в приложении?

Если это необходимо защитить, какова лучшая стратегия для этого?

1 Ответ

1 голос
/ 23 апреля 2019

Rollbar использует два вида API-ключей: один используется на внутренних серверах, а другой - в вашем клиентском браузере Javascript.

Внутренний токен никогда не используется совместно и должен храниться в безопасности.Клиентский токен может быть (или автоматически) ограничен областью действия, чтобы запретить какие-либо действия, кроме публикации событий.

Клиентский токен отображается с помощью инструментов dev, даже если вы предпринимаете шаги для его запутывания.Если ваш токен используется не по назначению, вы можете сгенерировать новый токен и удалить старый.Ваша лучшая стратегия для управления токенами - это та, которая позволяет вам легко обновлять ее при необходимости.Rollbar также позволяет блокировать по IP-адресу, если вам нужно заблокировать определенного известного нарушителя.

Вот документ Rollbar: https://help.rollbar.com/security/preventing-client-side-access-token-abuse

...