Segurança de chaves, tokens e credenciais
Entenda o que pode aparecer no painel, o que deve permanecer no servidor e como reagir à exposição de uma credencial.
Público: Produtores e desenvolvedoresAtualizado em 07/08/2026
Nunca compartilhe
- Senha de conta externa.
- API Key completa em chamados, prints ou mensagens públicas.
- Segredo de webhook ou chave de assinatura.
- Chave de gateway.
- SUPABASE_SERVICE_ROLE_KEY ou qualquer credencial equivalente de servidor.
O que pode aparecer no navegador
Somente identificadores ou dados expressamente públicos devem chegar ao navegador. Segredos recuperáveis de serviços externos, credenciais de gateway e chaves administrativas devem permanecer no servidor.
Como a API Key Kynura é tratada
A chave completa é exibida somente na criação. Depois, o painel trabalha com prefixo e digest, permitindo revogação sem recuperar o segredo original.
Em caso de exposição
- 1Revogue a chave ou token imediatamente.
- 2Crie uma nova credencial.
- 3Atualize a integração que dependia dela.
- 4Revise logs e acessos recentes.
- 5Se houver risco para pagamentos ou dados pessoais, interrompa a integração até concluir a análise.
Regra da Kynura
Credenciais de servidor não devem ser colocadas no navegador, em componentes client-side ou em arquivos distribuídos publicamente.
Este artigo ajudou?
Se ainda precisar de ajuda, abra uma solicitação de suporte e acompanhe o atendimento pela Central de Ajuda.