Read in English →

Third-party Platform-এর জন্য API Key Security

Scoped key, secret storage, rotation, audit log ও incident response দিয়ে outside integration নিরাপদ করুন।

BBartago Editorial TeamResponsible messaging field guide · Updated ১ আগস্ট, ২০২৬
Third-party Platform-এর জন্য API Key Security বিষয়ক Bartago editorial illustration

Bartago API দিয়ে অন্য platform contact, campaign, message বা automation চালাতে পারে। সেই ক্ষমতার সঙ্গে key leakage-এর risk আসে। API key password-এর মতো static UI field নয়; এটি machine identity। Raw key creation-এর সময় একবার দেখানো, database-এ hash বা protected form, list response-এ prefix/fingerprint এবং audit-এ last-used metadata ভালো baseline। Client-side JavaScript, Flutter binary, Git repository বা support screenshot-এ long-lived key রাখা যাবে না।

01

Key scope ও ownership নির্ধারণ করুন

এক key, এক integration purpose

Production, staging এবং প্রতিটি client/integration-এর key আলাদা রাখুন। Required operation-এর বেশি permission দেবেন না। Owner, created date, expiry/rotation target ও emergency contact লিখুন।

02

Secret lifecycle পরিচালনা করুন

Create, store, rotate, revoke

Secret manager বা protected server environment ব্যবহার করুন। Rotation-এ short overlap রাখুন, consumer update verify করুন, তারপর old key revoke করুন। Log বা error response-এ key mask করুন।

  • Server-side only
  • Least privilege
  • Environment separation
  • Rotation runbook
  • Immediate revocation
03

Abuse signal monitor করুন

Unexpected volume ও origin

Rate, endpoint mix, failure spike এবং unusual source দেখে alert দিন। Incident হলে key revoke, affected campaign pause, audit export এবং replacement issue করুন।

ব্যবহারিক checklist

  • Named owner
  • Scoped permissions
  • Secret manager
  • Masked logs
  • Rotation tested
  • Revocation tested
মূল takeaway

API key security শুধু encryption নয়; entire lifecycle ও blast-radius control।

শেষ কথা

বর্তমান keys inventory করুন এবং browser/mobile/Git-এ থাকা secret replace করুন। একটি non-production key rotate ও revoke করে consumer behavior test করুন। Secret expose হলে সন্দেহ নয়, compromise ধরে action নিন।

নিজের SIM, আপনার নিয়ন্ত্রণ—সঙ্গে দায়িত্বও আপনার।

Campaign চালুর আগে consent, mobile operator policy এবং প্রযোজ্য current নিয়ম যাচাই করুন।

১০০ free automation credit দিয়ে শুরু করুন →

সাধারণ প্রশ্ন

API key database-এ plain রাখব?

Verification-only key hash করা যায়; provider credential recover দরকার হলে authenticated encryption ও strict access ব্যবহার করুন।

Key leak হলে?

তৎক্ষণাৎ revoke, affected operations pause, logs audit এবং replacement issue করুন।

Sources ও editorial note

সর্বশেষ editorial review: ১ আগস্ট, ২০২৬। Product behavior release অনুযায়ী বদলাতে পারে; current documentation দেখুন।