API key password-এর মতো sensitive, কিন্তু automation-এ দীর্ঘদিন চলায় risk আরও বেশি। একটি shared “master key” অনেক service-এ দিলে leak-এর source জানা ও selective revoke কঠিন হয়। Integration-ভিত্তিক named key, server-side hashing, one-time display, expiry ও last-used audit safer model। key কখনো browser JavaScript, public repository, mobile APK বা support screenshot-এ থাকা উচিত নয়।
Key lifecycle design করুন
Create থেকে revoke পর্যন্ত
Purpose ও owner-সহ key তৈরি করুন, minimum প্রয়োজনীয় সময়ের expiry দিন এবং secret manager-এ রাখুন। platform plaintext key একবার দেখাবে; পরে শুধু prefix/metadata দেখানো উচিত।
Zero-downtime rotation
Old এবং new-এর ছোট overlap
নতুন key deploy করে traffic সফল হওয়া নিশ্চিত করুন, তারপর old key revoke করুন। overlap window সীমিত রাখুন এবং rollback plan লিখুন।
- One key per integration
- No client-side exposure
- Expiry and owner
- Last-used monitoring
- Immediate revoke
Leak response
Rotate, inspect, contain
Suspected key অবিলম্বে revoke, audit log ও recent campaign inspect, affected webhook secrets আলাদা কি না যাচাই এবং নতুন key least privilege-এ issue করুন।
ব্যবহারিক checklist
- Named owner
- Secret manager
- No repo/mobile
- Expiry
- Rotation runbook
মূল takeaway
Secret নিরাপত্তার সবচেয়ে কার্যকর control হলো blast radius ছোট রাখা এবং দ্রুত revoke করতে পারা।
শেষ কথা
Quarterly key inventory করুন এবং ৩০–৯০ দিন unused key revoke করুন। CI secret scanner ও repository protection চালু রাখুন। Integration documentation-এ key value নয়, secret reference name লিখুন।
Campaign চালুর আগে consent, mobile operator policy এবং প্রযোজ্য current নিয়ম যাচাই করুন।
১০০ free automation credit দিয়ে শুরু করুন →সাধারণ প্রশ্ন
API key database-এ plaintext রাখা উচিত?
না। token lookup design অনুযায়ী secure hash/derived representation রাখুন এবং plaintext শুধু creation-এ দেখান।
এক key সব client ব্যবহার করতে পারে?
পারলেও করা উচিত নয়; integration/owner অনুযায়ী আলাদা key দিলে audit ও revoke সহজ।
Sources ও editorial note
সর্বশেষ editorial review: ২৮ জুলাই, ২০২৬। Product behavior release অনুযায়ী বদলাতে পারে; current documentation দেখুন।
