Проблема API-ключей, которые никогда не истекают
Ключ, выданный много лет назад, ни разу не заменённый и до сих пор действующий, это не удобство. Это риск, на который никто не смотрел уже много лет.
Ключ, выданный много лет назад, ни разу не заменённый и до сих пор действующий, это не удобство. Это риск, на который никто не смотрел уже много лет.
Отключить API-ключ старого провайдера слишком рано или слишком поздно одинаково рискованно. Вот как правильно вывести учётные данные из эксплуатации после завершения миграции.
Если добавить mg_extras=1 или заголовок X-MG-Extras к запросу IP, теперь помимо стандартного ответа возвращаются дополнительные данные об угрозах и сети.
Сравнивайте местоположение и сетевые данные IP-адреса с тем, что указано в форме регистрации, и отлавливайте очевидные несоответствия без специального антифрод-инструмента.
Защита аккаунта теперь включает необязательную двухфакторную аутентификацию, которая добавляет второй шаг при входе, не меняя способ аутентификации API-ключей.
Сети дата-центров и хостинга хорошо видны в полях ASN и организации, и это полезный сигнал для фильтрации автоматизированного трафика.
Браузерный SDK для серверного запроса по большей части лишь переносит ваш API-ключ туда, где его видит браузер посетителя. Такое удобство того не стоит.