SMS API Key Security ও Rotation

Named key, hashing, least privilege, expiration ও incident rotation দিয়ে external integration নিরাপদ রাখুন।

BBartago Editorial TeamResponsible messaging field guide · Updated ২৮ জুলাই, ২০২৬
SMS API Key Security ও Rotation বিষয়ক Bartago editorial illustration

API key password-এর মতো sensitive, কিন্তু automation-এ দীর্ঘদিন চলায় risk আরও বেশি। একটি shared “master key” অনেক service-এ দিলে leak-এর source জানা ও selective revoke কঠিন হয়। Integration-ভিত্তিক named key, server-side hashing, one-time display, expiry ও last-used audit safer model। key কখনো browser JavaScript, public repository, mobile APK বা support screenshot-এ থাকা উচিত নয়।

01

Key lifecycle design করুন

Create থেকে revoke পর্যন্ত

Purpose ও owner-সহ key তৈরি করুন, minimum প্রয়োজনীয় সময়ের expiry দিন এবং secret manager-এ রাখুন। platform plaintext key একবার দেখাবে; পরে শুধু prefix/metadata দেখানো উচিত।

02

Zero-downtime rotation

Old এবং new-এর ছোট overlap

নতুন key deploy করে traffic সফল হওয়া নিশ্চিত করুন, তারপর old key revoke করুন। overlap window সীমিত রাখুন এবং rollback plan লিখুন।

  • One key per integration
  • No client-side exposure
  • Expiry and owner
  • Last-used monitoring
  • Immediate revoke
03

Leak response

Rotate, inspect, contain

Suspected key অবিলম্বে revoke, audit log ও recent campaign inspect, affected webhook secrets আলাদা কি না যাচাই এবং নতুন key least privilege-এ issue করুন।

ব্যবহারিক checklist

  • Named owner
  • Secret manager
  • No repo/mobile
  • Expiry
  • Rotation runbook
মূল takeaway

Secret নিরাপত্তার সবচেয়ে কার্যকর control হলো blast radius ছোট রাখা এবং দ্রুত revoke করতে পারা।

শেষ কথা

Quarterly key inventory করুন এবং ৩০–৯০ দিন unused key revoke করুন। CI secret scanner ও repository protection চালু রাখুন। Integration documentation-এ key value নয়, secret reference name লিখুন।

নিজের SIM, আপনার নিয়ন্ত্রণ—সঙ্গে দায়িত্বও আপনার।

Campaign চালুর আগে consent, mobile operator policy এবং প্রযোজ্য current নিয়ম যাচাই করুন।

১০০ free automation credit দিয়ে শুরু করুন →

সাধারণ প্রশ্ন

API key database-এ plaintext রাখা উচিত?

না। token lookup design অনুযায়ী secure hash/derived representation রাখুন এবং plaintext শুধু creation-এ দেখান।

এক key সব client ব্যবহার করতে পারে?

পারলেও করা উচিত নয়; integration/owner অনুযায়ী আলাদা key দিলে audit ও revoke সহজ।

Sources ও editorial note

সর্বশেষ editorial review: ২৮ জুলাই, ২০২৬। Product behavior release অনুযায়ী বদলাতে পারে; current documentation দেখুন।