API Key Generator

Secure API Key Generator

1. Warum sind Präfixe wichtig?

Unternehmen wie GitHub, Stripe oder Slack nutzen feste Präfixe (z. B. sk_live_... oder ghp_...). Das hat zwei massive Vorteile:

  • Entwickler-Sicht: Man erkennt im Code sofort, ob es sich um einen Produktiv-Schlüssel (live), einen Test-Schlüssel (test) oder den Key eines Drittanbieters handelt.
  • Sicherheits-Sicht: Automatisierte Sicherheits-Scanner (wie GitGuardian), die öffentliche GitHub-Repositories nach aus Versehen hochgeladenen Keys durchsuchen, können dank eindeutiger Präfixe Keys via Regex sofort erkennen und sperren, bevor Schaden entsteht.

2. Speicherung in der Datenbank

API-Schlüssel sollten in deiner Datenbank niemals im Klartext gespeichert werden! Behandle sie wie Passwörter:

  • Zeige dem Benutzer den API-Key nur ein einziges Mal bei der Erstellung an (biete hierzu, genau wie oben, den Download an).
  • Speichere in deiner Datenbank stattdessen nur den kryptografischen Hash (z. B. via SHA-256) des API-Keys. Wenn die API aufgerufen wird, hasht du den übermittelten Key und vergleichst ihn mit dem Datenbank-Eintrag.
Nach oben scrollen