Una chiave rappresenta l'accesso
Trattare le credenziali come informazioni riservate. Non devono apparire in archivi pubblici, screenshot, messaggi di supporto o file consegnati al browser.
Utilizzare il server come confine
Il frontend può visualizzare le informazioni sull'area di lavoro, ma le azioni privilegiate devono passare attraverso il backend. L'autorizzazione e il controllo degli accessi devono essere verificati dal servizio, non solo dall'interfaccia.
Limita l'ambito di ciascuna credenziale
Pianifica le chiavi con nomi chiari e autorizzazioni adatte all'applicazione che le utilizza. Separare sviluppo e produzione aiuta a identificare l'utilizzo e a revocare l'accesso quando necessario.
Prepararsi alla revoca
Una chiave esposta deve essere revocata dal backend. La sua rimozione dallo schermo o dalla memoria del browser non sostituisce l'effettivo invalidamento delle credenziali.
Una demo non costituisce un'autenticazione
Le chiavi del dashboard sono esempi senza accesso al servizio. La creazione e la revoca sono locali. L'implementazione finale deve aggiungere generazione sicura, controllo e autorizzazione lato server.


