Naar de inhoud

Exclusief 50 % korting gedurende 36 maanden voor de eerste 100 Professioneel-accounts, tot 31 december 2026. Bekijk het programma →

Beheer

Een API-sleutel die alles mag, is een sleutel die je niet uit handen geeft

Toch is dat wat veel tools nog aanbieden: één sleutel, alle rechten, voor altijd. Hier draagt elke sleutel de uitdrukkelijke lijst met rechten die hij mag uitoefenen, en de gateway controleert die lijst bij elke aanroep.

Zonder bankkaart

Hoe het werkt

Minimale rechten, echt toegepast

Een sleutel kan alleen wat hem is toegestaan

U kiest de rechten bij het aanmaken, uit dezelfde catalogus als bij rollen. Een sleutel om contacten vanaf uw website door te sturen kan uw facturen niet lezen, en de weigering komt van de gateway, niet van een afspraak in de code. Het is het model van de beperkte sleutels van Stripe en de fijnmazige tokens van GitHub.

  • Rechten gekozen uit de RBAC-catalogus
  • Controle bij elke aanroep, aan de gateway
  • Geheime of publieke sleutel, naargelang het gebruik
  • Label en notitie, zodat duidelijk is waarvoor hij dient

Hij verloopt, ook als u hem vergeet

Een sleutel kan een einddatum dragen. En zelfs zonder datum geldt een inactiviteitsvenster van negentig dagen: een sleutel die niemand meer gebruikt, stopt vanzelf met werken. Het is het meest alledaagse lek — een sleutel die op een dinsdag in een script belandde en drie jaar werd vergeten.

  • Uitdrukkelijke vervaldatum, naar keuze
  • Daarbovenop een inactiviteitsvenster van 90 dagen
  • Datum van laatste gebruik zichtbaar
  • Onmiddellijke intrekking, met wie hem introk

Hij wordt maar één keer getoond

De sleutel in leesbare vorm bestaat alleen op het moment dat u hem aanmaakt: daarna wordt alleen zijn vingerafdruk bewaard, en niets kan hem teruglezen — niet de interface, niet de helpdesk, niet het auditlogboek, dat de gebeurtenis vastlegt zonder ooit de waarde te dragen. Raakt hij kwijt, dan maakt u een nieuwe en trekt u de oude in.

  • Waarde één keer getoond, nooit leesbaar opgeslagen
  • Auditlogboek zonder geheim en zonder vingerafdruk
  • E-mailwaarschuwing bij een nooit eerder gezien IP
  • Aanmaak en intrekking toegeschreven aan hun auteur

FAQ

Veelgestelde vragen

Wat is het verschil tussen een geheime en een publieke sleutel?

De geheime sleutel gebruikt u vanaf uw servers en mag nooit in een browser verschijnen. De publieke sleutel is bedoeld om aan de clientzijde zichtbaar te zijn, op eindpunten die hem uitdrukkelijk accepteren. Beide dragen hun eigen rechtenlijst.

Kan een sleutel tot onze servers worden beperkt?

Ja, door de toegestane IP-adressen of CIDR-bereiken vast te leggen. Een aanroep van elders wordt geweigerd, zelfs met de juiste sleutel. Het is de eenvoudigste bescherming tegen een sleutel die in een openbare repository is gekopieerd.

Wat gebeurt er als een sleutel uitlekt?

U trekt hem in: hij werkt meteen niet meer, en de gebeurtenis is gedateerd en toegeschreven. Stond de waarschuwing bij een nieuw IP aan, dan bent u waarschijnlijk al gewaarschuwd — een aanroep vanaf een nooit eerder gezien adres stuurt een e-mail naar de eigenaar.

Kan een sleutel zonder onderbreking worden vervangen?

Ja: maak de nieuwe aan, zet de aanroepen om, trek dan de oude in. De oorspronkelijke maker blijft na de wissel aan de sleutel gekoppeld, zodat de historie leesbaar blijft.

Geven sleutels toegang tot de hele API?

Nee. Elke route verklaart of zij een API-sleutel accepteert, en welke. Een route kan bestaan voor een ingelogde gebruiker en gesloten blijven voor sleutels: de ontwikkelaarsdocumentatie zegt per route wat open staat.

Nog een vraag? Schrijf ons — een mens antwoordt je.

Klaar om al je tools in één oplossing samen te brengen?

Maak in twee minuten je gratis account aan: CRM, telefonie, marketing, afspraken en klantenservice — op één plek, met AI erbovenop.

Zonder bankkaart