कुंजी वही कर सकती है जिसकी अनुमति मिली है
बनाते समय आप अनुमतियाँ चुनते हैं, उसी सूची से जो भूमिकाओं के लिए है। आपकी वेबसाइट से संपर्क भेजने वाली कुंजी आपके चालान नहीं पढ़ सकती, और इनकार गेटवे से आता है, कोड की किसी परंपरा से नहीं। यही Stripe की सीमित कुंजियों और GitHub के सूक्ष्म टोकन का तरीका है।
- RBAC सूची से चुनी गई अनुमतियाँ
- हर कॉल पर, गेटवे पर जाँच
- उपयोग के अनुसार गुप्त या सार्वजनिक कुंजी
- लेबल और टिप्पणी, ताकि पता रहे किसलिए है