Le problème des clés d'API qui n'expirent jamais
Une clé émise il y a des années, jamais renouvelée et toujours valide aujourd'hui n'est pas une commodité. C'est un risque que personne n'a vraiment examiné depuis des années.
Une clé émise il y a des années, jamais renouvelée et toujours valide aujourd'hui n'est pas une commodité. C'est un risque que personne n'a vraiment examiné depuis des années.
Désactiver la clé d'API d'un ancien fournisseur trop tôt ou trop tard comporte des risques dans les deux cas. Voici comment retirer correctement les identifiants une fois la migration terminée.
Ajouter mg_extras=1 ou un en-tête X-MG-Extras à une recherche d'IP renvoie désormais des détails facultatifs sur les menaces et le réseau en plus de la réponse standard.
Comparez la localisation et les détails réseau d'une adresse IP avec ce que déclare un formulaire d'inscription, pour repérer les incohérences évidentes sans outil antifraude dédié.
La sécurité des comptes inclut désormais une authentification à deux facteurs facultative, qui ajoute une seconde étape aux connexions sans changer la façon dont les clés d'API s'authentifient.
Les réseaux de centres de données et d'hébergement apparaissent clairement dans les champs ASN et organisation, ce qui fournit un signal utile pour filtrer le trafic automatisé.
Un SDK pour navigateur destiné à une recherche côté serveur ne fait surtout que déplacer votre clé d'API à un endroit où le navigateur d'un visiteur peut la voir. Ce n'est pas une commodité qui vaille la peine.