Bir insana değil bir araca verilen, yapabileceği işler ve erişebileceği kaynaklar önceden daraltılmış, tek tek iptal edilebilen erişim anahtarı.
API token nedir?
API token, bir yazılımın senin adına iş yapabilmesi için ürettiğin uzun bir anahtardır. Şifreden üç yönüyle ayrılır: neyi yapabileceği baştan sınırlandırılır, hangi kaynağa dokunabileceği seçilir, ve gerektiğinde diğer erişimleri etkilemeden tek başına iptal edilir. Şifre "her şey" demektir; token "sadece şu, sadece burada" demektir.
Pratikte token'ın devreye girdiği yer bellidir: bir deploy hattı yeni sürümü yayınlayacak, bir script önbellek temizleyecek, bir entegrasyon sipariş verisi çekecek. Bu işlerin hiçbiri için o script'i çalıştıran kişiye hesap yetkisi vermek gerekmez — Cloudflare tarafında da durum aynıdır.
Doğru kullanım: kapsam, saklama, iptal
- Tek iş, tek token. Her otomasyona kendi token'ını üret; ortak kullanılan bir token, sızdığında hangi işi durduracağını bilemediğin için iptal edilemez hale gelir.
- En dar kapsam. Önbellek temizleyecek bir token'ın DNS yazma yetkisi olmasın; bu ayar sonradan değil, üretirken yapılır.
- Depoya girmez. Token kod içine ya da git geçmişine yazılmaz; ortam değişkeni ya da sağlayıcının secret deposu kullanılır.
- Süre ve rotasyon. Mümkünse son kullanma tarihi tanımla ve düzenli aralıklarla yenile; kalıcı anahtarlar unutulur.
- Ayrılışta ilk iş. Bir ajansla ya da geliştiriciyle yollar ayrıldığında üyeliği kaldırmak yetmez — onlar için üretilmiş token'lar da aynı gün iptal edilmelidir.
Token, insanlara verilen üyelik yetkilerinin alternatifi değil tamamlayıcısıdır: kişiye rol, araca token. İkisinin birlikte nasıl kurgulanacağını Cloudflare erişim yönetimi yazımızda anlattık.
Sık sorulan sorular
API token ile şifre arasındaki fark nedir?
Şifre bir kimliğin tamamına açılır; token yalnızca tanımladığın işe. Token'ın kapsamı üretirken daraltılır, kimin hangi iş için kullandığı ayrışır ve tek başına iptal edilebilir. Bu yüzden otomasyona şifre vermek yerine token üretmek hem daha güvenli hem de geri alması daha kolaydır.
Token sızdıysa ne yapmalıyım?
Önce o token'ı iptal et — yenisini üretmeden önce, çünkü iptal riski anında durdurur. Ardından hangi kaynaklara erişebildiğine bakıp o alandaki değişiklikleri denetim kayıtlarından kontrol et. Sonra yeni token'ı daha dar kapsamla üret ve nereye yazıldığını gözden geçir: sızıntıların çoğu koda ya da git geçmişine gömülmüş anahtarlardan gelir.
İlişkili kavramlar
Cloudflare
Alan adı ile ziyaretçi arasında duran; DNS, CDN, önbellek, SSL ve bot koruması hizmetlerini tek panelden veren altyapı sağlayıcısı.
Cloudflare Üyelik Yetkileri
Bir Cloudflare hesabına davet edilen kişilere, yapacakları işe göre sınırlanmış yetki verme sistemi; roller hesap, alan adı ve kaynak olmak üzere üç kapsamda tanımlanır.
