Secure API Key Generator
1. Warum sind Präfixe wichtig?
Unternehmen wie GitHub, Stripe oder Slack nutzen feste Präfixe (z. B. sk_live_... oder ghp_...). Das hat zwei massive Vorteile:
- Entwickler-Sicht: Man erkennt im Code sofort, ob es sich um einen Produktiv-Schlüssel (
live), einen Test-Schlüssel (test) oder den Key eines Drittanbieters handelt. - Sicherheits-Sicht: Automatisierte Sicherheits-Scanner (wie GitGuardian), die öffentliche GitHub-Repositories nach aus Versehen hochgeladenen Keys durchsuchen, können dank eindeutiger Präfixe Keys via Regex sofort erkennen und sperren, bevor Schaden entsteht.
2. Speicherung in der Datenbank
API-Schlüssel sollten in deiner Datenbank niemals im Klartext gespeichert werden! Behandle sie wie Passwörter:
- Zeige dem Benutzer den API-Key nur ein einziges Mal bei der Erstellung an (biete hierzu, genau wie oben, den Download an).
- Speichere in deiner Datenbank stattdessen nur den kryptografischen Hash (z. B. via SHA-256) des API-Keys. Wenn die API aufgerufen wird, hasht du den übermittelten Key und vergleichst ihn mit dem Datenbank-Eintrag.
