Una clave representa el acceso
Trate las credenciales como información confidencial. No deben aparecer en repositorios públicos, capturas de pantalla, mensajes de soporte o archivos entregados al navegador.
Usar el servidor como límite
El frontend puede mostrar información del espacio de trabajo, pero las acciones privilegiadas deben pasar por el backend. La autorización y el control de acceso deben ser verificados por el servicio, no solo por la interfaz.
Limitar el alcance de cada credencial
Claves del plan con nombres claros y permisos adecuados a la aplicación que las utiliza. Separar el desarrollo y la producción ayuda a identificar el uso y revocar el acceso cuando sea necesario.
Prepárese para la revocación
El backend debe revocar una clave expuesta. Eliminarlo de la pantalla o del almacenamiento del navegador no reemplaza la invalidación de credenciales real.
Una demostración no es autenticación
Las claves del panel de control son ejemplos sin acceso al servicio. La creación y la revocación son locales. La implementación final debe agregar generación segura, auditoría y autorización del lado del servidor.


