Proteger tu API Key
Tu API key es tan sensible como una contrasena. Nunca la expongas.
Usar Variables de Entorno
Archivo .env
.gitignore
Keys por Entorno
Usa API keys diferentes para cada entorno:
Secretos en CI/CD
GitHub Actions
Vercel
Docker
Rotación de Keys
Rota tus API keys periódicamente (cada 90 días recomendado):
- Crea una nueva key en el dashboard
- Actualiza tu aplicación con la nueva key
- Verifica que todo funcione
- Revoca la key anterior
Revocar Keys Comprometidas
Si sospechas que una key fue expuesta:
- Inmediatamente ve al dashboard
- Revoca la key comprometida
- Crea una nueva key
- Actualiza todas las aplicaciones
- Revisa logs de uso sospechoso
No Exponer en Frontend
NUNCA uses tu API key en código del lado del cliente.
Arquitectura Segura
Ejemplo con Next.js
Siempre válida datos antes de enviar a pan:
Logging Seguro
No loguees información sensible:
Monitorear Uso
Revisa el dashboard periódicamente para detectar:
- Picos de uso inesperados
- Requests desde IPs desconocidas
- Patrones anomalos
Checklist de Seguridad