Skip to main content

Proteger tu API Key

Tu API key es tan sensible como una contrasena. Nunca la expongas.

Usar Variables de Entorno

MAL

BIEN

Archivo .env

.gitignore

Keys por Entorno

Usa API keys diferentes para cada entorno:

Secretos en CI/CD

GitHub Actions

Vercel

Docker

Rotación de Keys

Rota tus API keys periódicamente (cada 90 días recomendado):
  1. Crea una nueva key en el dashboard
  2. Actualiza tu aplicación con la nueva key
  3. Verifica que todo funcione
  4. Revoca la key anterior

Revocar Keys Comprometidas

Si sospechas que una key fue expuesta:
  1. Inmediatamente ve al dashboard
  2. Revoca la key comprometida
  3. Crea una nueva key
  4. Actualiza todas las aplicaciones
  5. Revisa logs de uso sospechoso

No Exponer en Frontend

NUNCA uses tu API key en código del lado del cliente.

Arquitectura Segura

Ejemplo con Next.js

Validar Inputs

Siempre válida datos antes de enviar a pan:

Logging Seguro

No loguees información sensible:

Monitorear Uso

Revisa el dashboard periódicamente para detectar:
  • Picos de uso inesperados
  • Requests desde IPs desconocidas
  • Patrones anomalos

Checklist de Seguridad

API Key

  • En variables de entorno
  • No en código fuente
  • Keys diferentes por entorno
  • Rotacion programada

Arquitectura

  • API key solo en backend
  • Frontend sin acceso directo
  • Validación de inputs
  • Logging sanitizado