[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"questions:item:ru:kak-hranit-api-klyuchi":3},{"id":4,"title":5,"answer":6,"body":7,"category":102,"description":103,"extension":104,"meta":105,"modifiedAt":106,"navigation":107,"pairId":108,"path":109,"publishedAt":110,"question":111,"relatedPath":112,"seo":113,"seoTitle":114,"sitemap":115,"slug":116,"stem":117,"translationSlug":118,"__hash__":119},"questions_ru\u002Fvoprosy\u002Fkak-hranit-api-klyuchi.md","Kak Hranit Api Klyuchi","Ключи платёжного API хранят на сервере в переменных окружения или в хранилище секретов, а не в коде, репозитории и не в мессенджерах. Ключ даёт право создавать платежи от имени магазина, поэтому утечка равнозначна доступу к деньгам.",{"type":8,"value":9,"toc":94},"minimark",[10,13,18,47,51,54,57,61,76,80],[11,12,6],"p",{},[14,15,17],"h2",{"id":16},"где-хранить","Где хранить",[19,20,21,29,35,41],"ul",{},[22,23,24,28],"li",{},[25,26,27],"strong",{},"Переменные окружения"," на сервере — минимально достаточный вариант.",[22,30,31,34],{},[25,32,33],{},"Хранилище секретов"," — если инфраструктура сложнее одного сервера.",[22,36,37,40],{},[25,38,39],{},"Не в репозитории."," Даже приватный репозиторий — не место для ключей: доступ к нему шире, чем кажется, а история хранит всё.",[22,42,43,46],{},[25,44,45],{},"Не в браузере."," Секретный ключ не должен попадать в клиентский код ни при каких условиях.",[14,48,50],{"id":49},"кто-должен-иметь-доступ","Кто должен иметь доступ",[11,52,53],{},"Доступ к ключам нужен приложению и одному-двум ответственным людям, а не всей команде. Разработчик, менеджер и подрядчик по рекламе не должны видеть один и тот же секрет.",[11,55,56],{},"Отдельно стоит закрыть личный кабинет: права сотрудников там тоже стоит ограничивать по задачам.",[14,58,60],{"id":59},"что-делать-при-подозрении-на-утечку","Что делать при подозрении на утечку",[62,63,64,67,70,73],"ol",{},[22,65,66],{},"Выпустите новый ключ и переключите на него приложение.",[22,68,69],{},"Отзовите старый.",[22,71,72],{},"Проверьте операции за период, когда ключ мог быть скомпрометирован.",[22,74,75],{},"Разберитесь, как он утёк, — иначе история повторится.",[14,77,79],{"id":78},"смежное","Смежное",[11,81,82,83,88,89,93],{},"Никогда не собирайте у себя номера карт: это отдельное требование, о нём — в ответе ",[84,85,87],"a",{"href":86},"\u002Fvoprosy\u002Fchto-takoe-pci-dss","что такое PCI DSS",". Проверка подписи входящих уведомлений описана в ответе ",[84,90,92],{"href":91},"\u002Fvoprosy\u002Fchto-takoe-vebhuk","что такое вебхук",".",{"title":95,"searchDepth":96,"depth":96,"links":97},"",2,[98,99,100,101],{"id":16,"depth":96,"text":17},{"id":49,"depth":96,"text":50},{"id":59,"depth":96,"text":60},{"id":78,"depth":96,"text":79},"security","Ключи платёжного API нельзя держать в коде и передавать в мессенджерах. Где их хранить, как разграничить доступ и что делать при утечке.","md",{},null,true,"question-21","\u002Fvoprosy\u002Fkak-hranit-api-klyuchi","2026-08-12","Как безопасно хранить ключи платёжного API?","\u002Fpayment-api",{"description":103},"Как безопасно хранить ключи платёжного API",{"loc":109},"kak-hranit-api-klyuchi","voprosy\u002Fkak-hranit-api-klyuchi","how-to-store-api-keys","HOyc3V07R1HGTwjK1UxFtzIhSUsAufHQLuul9_Jzc3U"]