API-токен или ключ интеграции — секрет, предоставляющий доступ к данным проекта. Он не должен оказаться на публичной странице или в клиентском JavaScript.
Что делать по шагам
- Создавайте ключ только для нужного проекта и разрешённой роли.
- Храните секрет на сервере.
- Используйте HTTPS.
- Проверяйте ограничения доступа и журнал запросов.
- При утечке немедленно замените или отзовите ключ.
Важно
Не пересылайте секреты в чат поддержки и не публикуйте их в базе знаний, Git или HTML-коде сайта.