Simpan kunci API dengan selamat dalam Rahsia
RingkasnyaRahsia ialah peti berkunci aplikasi anda untuk kunci API dan tetapan sulit. Tambahkannya di bawah Backend → Rahsia dengan nama seperti WEATHER_API_KEY — ia disimpan secara tersulit, tidak ditunjukkan lagi dan hanya dibaca oleh kod pelayan aplikasi anda. Klik Gunakan pada pratonton untuk menggunakannya serta-merta; aplikasi yang sedang berjalan menerimanya apabila anda menerbitkan semula. Jangan sekali-kali menampal kunci dalam perbualan.
Apabila aplikasi anda menggunakan perkhidmatan syarikat lain — ramalan cuaca, pangkalan data resipi, penyedia pembayaran — perkhidmatan itu memberi anda kunci API: kata laluan rahsia yang panjang yang membolehkan aplikasi anda menggunakan akaun anda. Sesiapa yang memegang kunci itu boleh menggunakan akaun anda dan menaikkan bil anda. Jadi kunci perlukan tempat yang selamat.
Tempat itu ialah Rahsia. Setiap aplikasi mempunyai Rahsianya sendiri, disimpan secara tersulit. Kod aplikasi anda membaca kunci itu apabila diperlukan, dan tiada sesiapa — sama ada orang yang menggunakan aplikasi anda atau orang yang anda jemput ke projek — boleh melihatnya.
Bagaimanakah saya menambah rahsia?
Bahagian bertajuk “Bagaimanakah saya menambah rahsia?”-
Buka projek anda dan klik BackendRahsia.
-
Di bawah Nama, taip nama untuk kunci itu, seperti
SPOONACULAR_API_KEY. Gunakan huruf besar, digit dan garis bawah; MonstarX menukar huruf kecil kepada huruf besar untuk anda. -
Di bawah Nilai, tampal kunci itu. Ia dipaparkan sebagai titik semasa anda menaip.
-
Klik Tambah.
-
Klik Gunakan pada pratonton, yang muncul di bahagian atas sebelah kanan sebaik sahaja anda menyimpan. Pratonton dimulakan semula dengan kunci baharu supaya anda boleh mencubanya serta-merta.
-
Beritahu MonstarX dalam perbualan ciri mana yang patut menggunakannya: “gunakan SPOONACULAR_API_KEY untuk mendapatkan fakta pemakanan bagi setiap resipi”.
Aplikasi anda yang diterbitkan menerima rahsia baharu dan yang diubah apabila anda menerbitkan semula. Lihat Terbitkan aplikasi anda.
Mengapakah saya tidak patut menampal kunci dalam perbualan?
Bahagian bertajuk “Mengapakah saya tidak patut menampal kunci dalam perbualan?”Perbualan disimpan bersama projek anda. Ia dipaparkan kepada semua orang yang anda jemput ke projek, dibaca oleh model AI yang membina aplikasi anda, dan disimpan dalam sejarah projek anda. Kunci yang ditampal di situ bukan lagi rahsia. Kod yang mengandungi kunci yang ditulis terus di dalamnya sama terdedahnya: kunci itu akan berada dalam fail projek anda, dalam eksport dan di GitHub jika anda menyambungkannya.
Jika anda tertampal kunci di mana-mana secara tidak sengaja, buat kunci baharu dalam papan pemuka perkhidmatan itu, padam kunci lama di sana, dan simpan kunci baharu dalam Rahsia.
Bagaimanakah saya mengubah atau mengalih keluar rahsia?
Bahagian bertajuk “Bagaimanakah saya mengubah atau mengalih keluar rahsia?”- Mengubahnya: taip nama yang sama sekali lagi dengan nilai baharu. Butang itu memaparkan Kemas kini dan bukannya Tambah. Klik butang itu, kemudian Gunakan pada pratonton.
- Mengalih keluarnya: klik tong sampah di sebelahnya dan sahkan. Bahagian aplikasi anda yang menggunakannya akan berhenti berfungsi sehingga anda menambahkannya semula.
Tiada sesiapa boleh membaca nilai yang telah disimpan sekali lagi — termasuk anda. Setiap nilai dipaparkan sebagai titik dengan tarikh ia Ditambah. Jika anda memerlukan kunci itu, dapatkannya daripada perkhidmatan yang mengeluarkannya.
Nama apakah yang tidak boleh saya gunakan?
Bahagian bertajuk “Nama apakah yang tidak boleh saya gunakan?”Sesetengah nama milik MonstarX atau sistem tempat aplikasi anda berjalan, jadi Rahsia menolaknya:
- Nama yang bermula dengan
MONSTARX_,BETTER_AUTH_,CLOUDFLARE_,CF_,GCP_,RAILWAY_,NODE_atauNPM_. PATH,HOME,PORT,NODE_ENV,TMPDIR,USER,SHELL,PWD,CI,HOSTNAME,FORCE_COLORdanNO_COLOR.- Nama yang bermula dengan
VITE_, kerana nilai itu akan dibina ke dalam halaman, tempat setiap pelawat boleh membacanya. (Aplikasi yang diimport yang sudah menggunakan namaVITE_boleh mengekalkannya.)
Nama mesti bermula dengan huruf dan tidak melebihi 64 aksara.
Apakah tetapan PUBLIC_?
Bahagian bertajuk “Apakah tetapan PUBLIC_?”Sesetengah nilai memang untuk dilihat, seperti nama laman atau kunci awam (publishable key) yang menurut perkhidmatan itu selamat digunakan dalam pelayar. Namakan nilai seperti itu dengan awalan PUBLIC_. Nilai ini boleh sampai ke halaman, dan MonstarX memberi amaran semasa anda menaip nama itu.
Soalan lazim
Bahagian bertajuk “Soalan lazim”Siapakah yang boleh melihat rahsia saya?
Tiada sesiapa boleh membaca nilai yang telah disimpan, termasuk anda. Orang yang anda jemput ke projek langsung tidak melihat tab Backend. Hanya kod pelayan aplikasi anda yang membaca nilai itu.
Saya sudah menambah kunci tetapi aplikasi saya masih mengatakan kunci itu tiada.
Klik Gunakan pada pratonton supaya pratonton dimulakan semula dengannya. Untuk aplikasi yang sedang berjalan, terbitkan semula. Semak juga bahawa nama itu sepadan tepat dengan nama yang dibaca oleh aplikasi.
Mengapakah saya tidak dapat melihat nilai yang saya simpan?
Nilai tidak sekali-kali dipaparkan lagi selepas disimpan, jadi ia tidak boleh bocor dari skrin anda. Untuk mengubahnya, simpan nama yang sama dengan nilai baharu.
Bolehkah aplikasi saya menggunakan rahsia dalam pelayar?
Tidak. Rahsia hanya dibaca oleh kod pelayan aplikasi anda, jadi ia tidak sekali-kali sampai ke pelayar pelawat. Nilai yang diperlukan oleh halaman itu sendiri, seperti kunci awam (publishable key), diberi nama PUBLIC_.
Apakah perbezaan antara Rahsia dan Penyambung?
Penyambung ialah borang siap sedia untuk perkhidmatan terkenal yang menyimpan kuncinya ke dalam Rahsia dengan nama tetap dan mengajar MonstarX cara menggunakannya. Rahsia untuk semua yang lain.