O que lançamos este mês: geocodificação, IP, fuso horário e mais
Um resumo do trabalho recente em toda a API: novos hosts de compatibilidade, consultas de fuso horário e altitude mais rápidas, recursos no painel e mais visibilidade sobre a cota.
Uma chave de API guardada em um painel merece proteção, e a conta que a gerencia merece mais do que apenas uma senha. A autenticação de dois fatores agora está disponível em todas as contas da My Geocode, pronta para ser ativada nas configurações do painel.
Depois de ativada, entrar no painel do cliente exige uma segunda etapa além da senha, vinculando o acesso à conta a um dispositivo que você controla, e não apenas a uma senha. Isso é totalmente separado da forma como as chaves de API se autenticam na própria API: uma chave continua funcionando como cabeçalho X-API-Key, como cabeçalho Authorization: Bearer, via HTTP Basic auth ou como parâmetro de consulta, exatamente como sempre funcionou. A autenticação de dois fatores protege a conta que gerencia essas chaves, não o tráfego de requisições que essas chaves enviam.
Criamos isso como um recurso opcional, e não como uma exigência, porque as necessidades das contas variam. Um projeto pessoal com uma única chave de baixo volume tem um risco diferente de uma conta que gerencia pacotes Unlimited e todo um conjunto de chaves de produção de uma equipe. De qualquer forma, ativá-la leva alguns minutos dentro do painel, e desativá-la é igualmente simples se o seu fluxo de trabalho mudar.
Isso se soma ao restante das funções de conta e segurança que já estão no painel: estatísticas de uso, faturas, chaves de API, um programa de indicação e as configurações de idioma e de modo escuro, tudo acessível em /dashboard. A autenticação de dois fatores é mais uma configuração nesse mesmo lugar, não um sistema separado para aprender.
Para quem gerencia um pacote Unlimited ou um crédito pré-pago significativo, recomendamos ativar isso o quanto antes. O acesso à conta controla, na prática, tanto o faturamento quanto o gerenciamento das chaves, então um segundo fator ali é um pequeno passo que fecha uma brecha real. Também é um bom momento para revisar as chaves de API listadas em /dashboard/keys e remover as que não estão mais em uso ativo, já que menos chaves ativas significa menos coisas para proteger.
A autenticação de dois fatores não muda nada na forma como a API responde às requisições, como os cabeçalhos de cota funcionam ou como o faturamento é calculado. Ela muda exatamente uma coisa: quem consegue entrar na conta que gerencia tudo isso. Para a maioria das contas, isso vale a etapa extra no login.