Cất khóa API an toàn bằng Giá trị bí mật
Tóm tắtGiá trị bí mật là hộp khóa kín của ứng dụng, dành cho khóa API và thông số riêng tư. Thêm chúng trong Dịch vụ đám mây → Giá trị bí mật với tên như WEATHER_API_KEY — giá trị được lưu mã hóa, không bao giờ hiện lại và chỉ mã nguồn phía máy chủ của ứng dụng đọc được. Nhấp vào Áp dụng cho bản xem trước để dùng ngay; ứng dụng đang hoạt động nhận giá trị mới ở lần xuất bản tiếp theo. Không bao giờ dán khóa vào cuộc trò chuyện.
Khi ứng dụng dùng dịch vụ của một công ty khác — dự báo thời tiết, cơ sở dữ liệu công thức nấu ăn, nhà cung cấp dịch vụ thanh toán — dịch vụ đó sẽ cấp cho bạn một khóa API: một mật khẩu bí mật dài cho phép ứng dụng dùng tài khoản của bạn. Ai có khóa cũng dùng được tài khoản của bạn, và đẩy hóa đơn của bạn lên cao. Vì vậy khóa cần được cất ở một nơi an toàn.
Nơi đó là Giá trị bí mật. Mỗi ứng dụng có một kho riêng, được lưu mã hóa. Mã nguồn của ứng dụng đọc khóa khi cần, và không ai — kể cả người dùng ứng dụng hay những người được bạn chia sẻ dự án — xem được khóa.
Làm sao để thêm một giá trị bí mật?
Phần tiêu đề “Làm sao để thêm một giá trị bí mật?”-
Mở dự án và nhấp vào Dịch vụ đám mâyGiá trị bí mật.
-
Ở ô Tên, nhập tên cho khóa, như
SPOONACULAR_API_KEY. Dùng chữ in hoa, chữ số và dấu gạch dưới; MonstarX tự đổi chữ thường thành chữ in hoa. -
Ở ô Giá trị, dán khóa. Khóa hiện dưới dạng dấu chấm khi bạn nhập.
-
Nhấp vào Thêm.
-
Nhấp vào Áp dụng cho bản xem trước — nút này xuất hiện ở góc trên bên phải sau khi bạn lưu. Bản xem trước khởi động lại với khóa mới để bạn thử ngay.
-
Nói với MonstarX trong cuộc trò chuyện tính năng nào sẽ dùng khóa: “dùng SPOONACULAR_API_KEY để tra thông tin dinh dưỡng cho từng công thức”.
Ứng dụng đã xuất bản nhận các giá trị bí mật mới và đã thay đổi ở lần xuất bản tiếp theo. Xem Xuất bản ứng dụng.
Vì sao tôi không bao giờ nên dán khóa vào cuộc trò chuyện?
Phần tiêu đề “Vì sao tôi không bao giờ nên dán khóa vào cuộc trò chuyện?”Cuộc trò chuyện được lưu cùng dự án. Mọi người bạn chia sẻ dự án cùng đều thấy, các mô hình AI xây dựng ứng dụng đều đọc, và lịch sử dự án lưu giữ lại. Khóa đã dán vào đó không còn bí mật nữa. Mã nguồn có khóa viết thẳng vào cũng bị lộ y như vậy: khóa sẽ nằm trong tệp của dự án, trong các bản xuất và trên GitHub nếu bạn kết nối.
Nếu bạn lỡ dán khóa ở đâu đó, hãy tạo khóa mới trong bảng điều khiển của dịch vụ đó, xóa khóa cũ ở đó, rồi lưu khóa mới vào Giá trị bí mật.
Làm sao để thay đổi hoặc xóa một giá trị bí mật?
Phần tiêu đề “Làm sao để thay đổi hoặc xóa một giá trị bí mật?”- Thay đổi: nhập lại đúng tên đó với giá trị mới. Nút sẽ hiện Cập nhật thay vì Thêm. Nhấp vào nút, rồi nhấp Áp dụng cho bản xem trước.
- Xóa: nhấp vào thùng rác bên cạnh rồi xác nhận. Những phần của ứng dụng dùng giá trị này sẽ ngừng hoạt động cho tới khi bạn thêm lại.
Không ai đọc lại được giá trị đã lưu — kể cả bạn. Mỗi giá trị hiện dưới dạng dấu chấm kèm ngày Đã thêm. Nếu cần khóa, hãy lấy lại từ dịch vụ đã cấp khóa.
Những tên nào tôi không được dùng?
Phần tiêu đề “Những tên nào tôi không được dùng?”Một số tên thuộc về MonstarX hoặc hệ thống mà ứng dụng chạy trên đó, nên Giá trị bí mật sẽ từ chối:
- Tên bắt đầu bằng
MONSTARX_,BETTER_AUTH_,CLOUDFLARE_,CF_,GCP_,RAILWAY_,NODE_hoặcNPM_. PATH,HOME,PORT,NODE_ENV,TMPDIR,USER,SHELL,PWD,CI,HOSTNAME,FORCE_COLORvàNO_COLOR.- Tên bắt đầu bằng
VITE_, vì những biến này sẽ được đưa vào trang, nơi mọi khách truy cập đều đọc được. (Ứng dụng đã nhập nào đang dùng tênVITE_thì vẫn giữ được.)
Tên phải bắt đầu bằng một chữ cái và dài tối đa 64 ký tự.
Thông số PUBLIC_ là gì?
Phần tiêu đề “Thông số PUBLIC_ là gì?”Một số giá trị vốn để người khác thấy, như tên trang web hoặc khóa công khai mà dịch vụ nói là an toàn khi dùng trong trình duyệt. Hãy đặt tên những giá trị này bắt đầu bằng PUBLIC_. Chúng có thể xuất hiện trong trang, và MonstarX sẽ cảnh báo bạn ngay khi bạn nhập tên.
Câu hỏi thường gặp
Phần tiêu đề “Câu hỏi thường gặp”Ai xem được giá trị bí mật của tôi?
Không ai đọc được giá trị đã lưu, kể cả bạn. Những người bạn chia sẻ dự án cùng hoàn toàn không thấy tab Dịch vụ đám mây. Chỉ mã nguồn phía máy chủ của ứng dụng đọc các giá trị này.
Tôi đã thêm khóa nhưng ứng dụng vẫn báo thiếu.
Nhấp vào Áp dụng cho bản xem trước để bản xem trước khởi động lại với khóa mới. Với ứng dụng đang hoạt động, hãy xuất bản lại. Cũng hãy kiểm tra tên có khớp chính xác với tên ứng dụng đọc không.
Vì sao tôi không xem được giá trị đã lưu?
Giá trị không bao giờ hiện lại sau khi lưu, để không thể bị lộ từ màn hình của bạn. Muốn thay đổi, hãy lưu cùng tên với giá trị mới.
Ứng dụng có dùng giá trị bí mật trong trình duyệt được không?
Không. Chỉ mã nguồn phía máy chủ của ứng dụng đọc giá trị bí mật, nên chúng không bao giờ tới trình duyệt của khách truy cập. Giá trị nào chính trang cần, như khóa công khai, thì đặt tên bắt đầu bằng PUBLIC_.
Giá trị bí mật và Trình kết nối khác nhau thế nào?
Trình kết nối là biểu mẫu làm sẵn cho các dịch vụ phổ biến: lưu khóa của dịch vụ vào Giá trị bí mật dưới tên cố định và hướng dẫn MonstarX cách dùng. Giá trị bí mật dành cho mọi thứ còn lại.