有効期限のないAPIキーの問題点
何年も前に発行され、一度もローテーションされず、今も有効なキーは、便利なものではありません。何年も誰も実際に確認していない負債です。
何年も前に発行され、一度もローテーションされず、今も有効なキーは、便利なものではありません。何年も誰も実際に確認していない負債です。
旧プロバイダーのAPIキーを停止するのが早すぎても遅すぎても、リスクがあります。移行完了後に認証情報を適切に廃止する方法を紹介します。
IP検索にmg_extras=1またはX-MG-Extrasヘッダーを追加すると、標準のレスポンスに加えて、オプションの脅威情報とネットワークの詳細が返されるようになりました。
IPアドレスの位置とネットワークの詳細を、新規登録フォームに入力された内容と比較し、専用の不正検知ツールを使わずに明らかな不一致を見つけます。
アカウントのセキュリティに任意の二要素認証が加わりました。APIキーの認証方法は変えずに、ログインに2段階目の手順を追加します。
データセンターやホスティングのネットワークはASNとorganizationのフィールドにはっきり表れるため、自動化されたトラフィックをフィルタリングするのに役立つシグナルになります。
サーバー側の検索のためのブラウザー向けSDKは、たいていAPIキーを訪問者のブラウザーから見える場所に移すだけです。それは持つ価値のある便利さではありません。