Como proteger minha conta e minhas chaves de API
Sua conta movimenta dinheiro. Vale gastar cinco minutos com isso.
Sua conta movimenta dinheiro. Vale gastar cinco minutos com isso.
Ative a verificação em duas etapas
É a proteção que mais faz diferença. Mesmo que alguém descubra sua senha, não entra sem o código do seu celular.
Vá em Conta → Segurança, escolha ativar e escaneie o QR Code com um aplicativo autenticador (Google Authenticator, Authy ou similar).
Guarde os códigos de recuperação que aparecem na ativação. Eles são a única forma de voltar à sua conta se você perder o celular. Salve no seu gerenciador de senhas — não numa foto na galeria.
Cuide da chave de API como cuida de senha
Quem tem sua chave consegue criar cobranças na sua conta.
- Nunca coloque a chave no código que roda no navegador do cliente. Ela vive só no seu servidor.
- Não mande a chave por WhatsApp, e-mail ou grupo.
- Não suba a chave para o GitHub, nem em repositório privado.
Restrinja por IP
Se o seu sistema roda sempre do mesmo servidor, cadastre o IP dele em API Keys. A partir daí, mesmo que a chave vaze, ela só funciona vindo daquele endereço.
É a diferença entre um vazamento virar prejuízo ou virar susto.
Se a chave vazou
Aja rápido, nesta ordem:
- Revogue a chave no painel, em API Keys. Ela para de funcionar na hora.
- Crie uma nova e atualize seu sistema.
- Confira as cobranças dos últimos dias para ver se apareceu algo que você não criou.
- Abra um chamado se encontrar movimento estranho.
Não tenha vergonha de revogar por precaução. Criar chave nova é grátis e leva dez segundos.
Central de ajuda · FlowinPay