Das Problem mit API-Schlüsseln, die nie ablaufen
Ein Schlüssel, der vor Jahren ausgestellt, nie rotiert wurde und heute noch gültig ist, ist keine Bequemlichkeit. Er ist ein Risiko, das sich seit Jahren niemand mehr angesehen hat.
Ein Schlüssel, der vor Jahren ausgestellt, nie rotiert wurde und heute noch gültig ist, ist keine Bequemlichkeit. Er ist ein Risiko, das sich seit Jahren niemand mehr angesehen hat.
Den API-Schlüssel eines alten Anbieters zu früh oder zu spät abzuschalten, birgt beides Risiken. So legen Sie Zugangsdaten nach Abschluss einer Migration richtig still.
Wenn Sie einer IP-Abfrage mg_extras=1 oder einen X-MG-Extras-Header hinzufügen, erhalten Sie jetzt zusätzlich zur Standardantwort optionale Bedrohungs- und Netzwerkdetails.
Vergleichen Sie Standort und Netzwerkdetails einer IP-Adresse mit den Angaben in einem Registrierungsformular und erkennen Sie offensichtliche Unstimmigkeiten ohne ein eigenes Betrugserkennungs-Tool.
Die Kontosicherheit umfasst jetzt eine optionale Zwei-Faktor-Authentifizierung, die Anmeldungen um einen zweiten Schritt ergänzt, ohne zu ändern, wie sich API-Schlüssel authentifizieren.
Rechenzentrums- und Hosting-Netzwerke sind in den Feldern für ASN und Organisation klar erkennbar, ein nützliches Signal zum Filtern automatisierten Traffics.
Ein Browser-SDK für eine serverseitige Abfrage verlagert Ihren API-Schlüssel meist nur an eine Stelle, an der der Browser eines Besuchers ihn sehen kann. Das ist keine Bequemlichkeit, die man haben sollte.