ontwikkelaarbeveiligingwachtwoorden

Hoe deel je een API-sleutel veilig

Zonder je geheimen bloot te leggen

Bijgewerkt 6 juli 20267 minuten lezenPrivateNote.ai

API-sleutels horen niet in Slack, Teams, e-mail, tickets of Git-geschiedenis. Leer de veiligere workflow: scope de sleutel, versleutel lokaal, gebruik een eenmalige link en roteer na de overdracht.

Belangrijkste punten

  • Plak API-sleutels nooit in e-mail, chat, tickets, docs of Git.
  • Smalst mogelijke sleutel: least privilege, korte levensduur, daarna roteren.
  • Stuur geheimen via een browserversleutelde eenmalige link.
  • Voor hoogrisicosleutels: eerst lokaal versleutelen; deel alleen ciphertext.
  • Let op ongebruikelijk gebruik—PrivateNote is overdracht, geen vault.
Op deze pagina

Elke ontwikkelaar moet op een gegeven moment een API-sleutel naar iemand anders sturen—voor staging-toegang, een aannemer, een webhook-integratie of een klantoverdracht. De snelste manier is meestal ook degene die het langste spoor achterlaat.

Twee laptops die een API-sleutel uitwisselen via een eenmalige versleutelde PrivateNote-link
Illustratie gemaakt voor PrivateNote.ai.

Behandel API-sleutels als productiewachtwoorden

Een API-sleutel is feitelijk een wachtwoord voor software. Afhankelijk van de rechten kan een gelekte sleutel klantdata blootleggen, betaalde resources verbruiken, cloudinfrastructuur deployen, e-mail versturen via je geverifieerde domein of een AI-rekening opdrijven.

Anders dan menselijke wachtwoorden blijven API-sleutels vaak maanden geldig, liggen ze in configuratiebestanden en omzeilen ze multi-factor-authenticatie volledig. Lekt een sleutel, dan kan een aanvaller optreden als jouw applicatie—kwaadaardig verkeer kan zich verbergen in normaal productieverkeer totdat de kosten stijgen of data al is blootgesteld.


Plak API-sleutels nooit in permanente systemen

Deze kanalen zijn handig omdat ze geschiedenis bewaren. Precies daarom zijn ze de verkeerde plek voor geheimen.

Vermijd deze kanalen
  • Slack, Microsoft Teams, Discord of andere chatgeschiedenis
  • e-mail, sms of doorgestuurde mailboxthreads
  • Jira, Trello, Notion, Confluence of GitHub-issues
  • platte-tekstdocumenten, spreadsheets en gedeelde cloudmappen
  • git-commits, pull requests en codecommentaren

Waar API-sleutels echt lekken

De meeste leaks zijn geen ingewikkelde cryptobreaks. Ze gebeuren wanneer iemand een geheim kopieert naar een systeem dat is gebouwd om records bij te houden.

E-mail

E-mail creëert langlevende kopieën. Een sleutel kan overleven in mailboxen, archieven, back-ups, mobiele synchronisatie, doorgestuurde threads en zoekindexen—lang nadat de taak is afgerond.

Teamchat

Slack en Teams bewaren context—wat ze riskant maakt voor geheimen. Een geplakte sleutel kan doorzoekbaar zijn voor toekomstige workspace-leden of lekken via een gecompromitteerd apparaat.

Projecttools

Jira, Notion, Confluence, Trello en GitHub Issues zijn geen credential-kluizen. Verwijderde tickets kunnen blijven bestaan in exports, back-ups, audittrails en AI-ondersteund zoeken.

Git-repositories

Git-geschiedenis blijft plakken. Een sleutel in een latere commit verwijderen wist eerdere commits niet. Publieke repos worden continu gescand, en blootgestelde cloudgegevens kunnen binnen minuten worden misbruikt.


Voordat je deelt

Verklein eerst de schade-radius. Hoe je de sleutel levert telt—maar een strak begrensde sleutel beperkt de schade als er toch iets misgaat.

Gebruik de kleinst mogelijke scope. Vermijd primaire productiesleutels. Geef de voorkeur aan staging-sleutels, alleen-lezen-rechten, IP-beperkingen, kortlevende tokens en integratiespecifieke gegevens.

Plan rotatie of intrekking. Behandel gedeelde API-sleutels als tijdelijk. Trek ze in na onboarding, tests, aannemersinzet of klantoverdracht.

Observeer gebruikspatronen. Onverwachte locaties, plotselinge requestpieken, nieuwe endpoints of ongebruikelijke facturering zijn vaak de eerste signalen dat een sleutel is gelekt.

Lever via versleutelde eenmalige link. Versleutel de sleutel lokaal voordat die een communicatiekanaal betreedt. Stuur een kortlevende link in plaats van het ruwe geheim achter te laten in permanente chat- of e-mailgeschiedenis.

Nieuwe sleutel aanmaken?

Genereer hoog-entropische gegevens lokaal in de browser—de API-sleutelgenerator op passwords.lu draait client-side; er wordt niets geüpload.


Hoogrisicosleutels: eerst lokaal versleutelen

De meeste API-sleutels zijn vervangbaar: staging-tokens, kortlevende integratiegeheimen en strak begrensde gegevens die je wilt roteren. Daarvoor volstaat browser-versleutelde eenmalige overdracht meestal.

Sommige sleutels wegen zwaarder—productie-admin-toegang, ondertekeningssleutels, root-cloudgegevens of alles langlevends dat pijnlijk of onmogelijk schoon in te trekken is. Behandel dat als mastergeheimen: lokaal versleutelen voordat er iets naar het web wordt geüpload, stuur dan ciphertext via PrivateNote.

Eerst lokaal versleutelen
  • age — eenvoudigste defaults voor bestandsversleuteling (age -p -o key.txt.age key.txt)
  • OpenSSL — betrouwbare CLI als je de flags kent
  • Upload het versleutelde bestand met PrivateNote; stuur het ontsleutelingswachtwoord via een apart kanaal (Signal, telefoon, persoonlijk)

Dezelfde workflow geldt voor cryptocurrency-herstelzinnen en andere onvervangbare mastergeheimen. Zie crypto-herstelzinnen en eenmalige links voor de volledige age/OpenSSL-handleiding, wachtwoordzintips en wanneer eenmalige links passen—en wanneer niet.


Een veiligere overdrachtsworkflow

Wanneer een mens de sleutel nodig heeft—niet wanneer een app die tijdens runtime ophaalt—volg deze volgorde.

Veilige overdracht in één oogopslag

Beperk de sleutel

Alleen minimale rechten

Lokaal versleutelen

Sleutel verlaat je browser nooit

Link versturen

Niet het ruwe geheim

Intrekken na gebruik

Roteer na overdracht

Deel een notitiewachtwoord via een apart kanaal—nooit in hetzelfde bericht als de link.


Hoe PrivateNote past in de overdracht

PrivateNote is gebouwd voor het mens-tot-mens-moment: API-sleutels, SSH-privésleutels, databasegegevens, herstelcodes, webhook-signing-secrets en tijdelijke wachtwoorden die één persoon moeten bereiken zonder permanent record te worden.

Gaat het om een SSH-sleutel in plaats van een API-credential? Zie SSH-sleutels veilig delen over publieke vs privésleutels, deploy keys en editor-extensies.

Het geheim wordt in je browser versleuteld vóór upload. PrivateNote slaat ciphertext op, geen platte tekst. De ontsleutelingssleutel zit in het URL-fragment—het deel na #—dat de browser bij het laden niet naar de server stuurt.

https://privatenote.ai/note/abc123#kL8mN4...

  • De server ontvangt de notitie-ID en de versleutelde payload.
  • De server ontvangt de ontsleutelingssleutel niet.
  • Burn-after-reading en verval beperken hoe lang de versleutelde notitie bestaat.

PrivateNote vult dedicated secret stores aan—het sluit de kloof wanneer je een Stripe-sleutel naar een integratiepartner stuurt, een tijdelijke OpenAI-sleutel deelt met een aannemer of een teamlid eenmalige staging-toegang geeft.


Veelgestelde vragen

Waarom niet gewoon een omgevingsvariabele?

Omgevingsvariabelen zijn prima voor lokale software. Ze lossen het transportprobleem niet op wanneer je de waarde moet overdragen aan een collega, aannemer, klant of integratiepartner.

Moeten API-sleutels altijd verlopen?

Als de provider het ondersteunt: ja. Kortlevende gegevens verkleinen het misbruikvenster na accidentele blootstelling en maken rotatie tot de normale flow.

Wat is de veiligste workflow?

Maak een strak begrensde sleutel, stuur die via een browser-versleutelde eenmalige link, deel een optioneel wachtwoord via een apart kanaal en roteer of trek de sleutel in na afronding. Voor hoogrisico- of langlevende sleutels: eerst lokaal versleutelen met age of OpenSSL en alleen ciphertext uploaden.

Is PrivateNote een secrets manager?

Nee. PrivateNote lost veilige menselijke overdracht op. Voor machine-to-machine-opslag gebruik je HashiCorp Vault, AWS Secrets Manager, Google Cloud Secret Manager of Azure Key Vault.


De kern

De meeste API-sleutelleaks gebeuren niet omdat cryptografie faalde. Ze gebeuren omdat iemand uit gemak een geheim kopieerde naar een permanent, doorzoekbaar systeem. Beperk sleutels, deel alleen wanneer nodig en laat geen platte-tekstspoor achter in chat, tickets, e-mail of git.

Deel een API-sleutel zonder hem in chat achter te laten

Maak een browser-versleutelde PrivateNote-link met burn-after-reading. Voor eenmalige notities geen account nodig.

PrivateNote maken ->