キーはアクセス権を表す

認証情報は機密情報として扱ってください。公開リポジトリ、スクリーンショット、サポートメッセージ、ブラウザに送るファイルに含めてはいけません。

サーバーを境界にする

フロントエンドはワークスペース情報を表示できますが、権限が必要な操作はバックエンドを経由する必要があります。認可とアクセス制御は、画面だけでなくサービス側で検証してください。

認証情報の権限範囲を限定

キーにはわかりやすい名前を付け、利用するアプリに適した権限を設定します。開発環境と本番環境を分けると、使用状況の特定やアクセス取り消しがしやすくなります。

無効化に備える

露出したキーはバックエンドで無効化する必要があります。画面やブラウザの保存領域から削除するだけでは、実際の認証情報は無効になりません。

デモと認証の違い

ダッシュボードのキーは、サービスへのアクセス権のないサンプルです。作成と無効化は端末内だけで行います。正式版では、安全な生成、監査、サーバー側の認可を追加する必要があります。

次のワークフローを体験。

デモダッシュボードを体験してください。

ダッシュボードを開く