Почему это важно
Ключ часто действует как секрет на предъявителя: утечка позволяет делать чужие запросы, поэтому нужны ограничения, ротация, аудит и запрет записи в код, URL и журналы.
Что подтверждено
OpenAPI описывает apiKey как отдельную схему безопасности с передачей в заголовке, файле cookie или параметре запроса.
Граница применимости: Схема безопасности apiKey в OpenAPI 3.1.1.
Ключ API может идентифицировать вызывающее приложение, но личность пользователя и доступ к конкретному ресурсу требуют отдельных учётных данных и проверок.
Граница применимости: Личность службы API и право конечного пользователя.
Что проверить
- Не передавайте ключ в URL.
- Ограничьте API, источник запросов и квоту.
- Меняйте ключи и удаляйте неиспользуемые.
Первоисточники
OpenAPI Specification v3.1.1
OpenAPI Initiative · OpenAPI Specification 3.1.1, 24 October 2024
Определяет API security schemes, включая apiKey в header/cookie/query, mutualTLS, OAuth 2.0 и OpenID Connect.
Открыть первоисточникGuidelines for API Protection for Cloud-Native Systems
National Institute of Standards and Technology · NIST SP 800-228-upd1, includes updates as of 13 March 2026
Задаёт API lifecycle controls для authentication, authorization, rate limits, resource limits, logging и monitoring.
Открыть первоисточникThe OAuth 2.0 Authorization Framework
Internet Engineering Task Force · RFC 6749, October 2012
Определяет роли OAuth, authorization grants, access и refresh tokens, client types и основные grant flows.
Открыть первоисточникBest practices for managing API keys
Google Cloud · Google Cloud documentation, checked 30 August 2026
Рекомендует ограничивать keys, хранить вне code и query parameters, регулярно rotate и удалять ненужные keys.
Открыть первоисточник