Artigo oficial

Segurança de chaves, tokens e credenciais

Entenda o que pode aparecer no painel, o que deve permanecer no servidor e como reagir à exposição de uma credencial.

Público: Produtores e desenvolvedoresAtualizado em 07/08/2026

Nunca compartilhe

  • Senha de conta externa.
  • API Key completa em chamados, prints ou mensagens públicas.
  • Segredo de webhook ou chave de assinatura.
  • Chave de gateway.
  • SUPABASE_SERVICE_ROLE_KEY ou qualquer credencial equivalente de servidor.

O que pode aparecer no navegador

Somente identificadores ou dados expressamente públicos devem chegar ao navegador. Segredos recuperáveis de serviços externos, credenciais de gateway e chaves administrativas devem permanecer no servidor.

Como a API Key Kynura é tratada

A chave completa é exibida somente na criação. Depois, o painel trabalha com prefixo e digest, permitindo revogação sem recuperar o segredo original.

Em caso de exposição

  1. 1Revogue a chave ou token imediatamente.
  2. 2Crie uma nova credencial.
  3. 3Atualize a integração que dependia dela.
  4. 4Revise logs e acessos recentes.
  5. 5Se houver risco para pagamentos ou dados pessoais, interrompa a integração até concluir a análise.

Regra da Kynura

Credenciais de servidor não devem ser colocadas no navegador, em componentes client-side ou em arquivos distribuídos publicamente.

Este artigo ajudou?

Se ainda precisar de ajuda, abra uma solicitação de suporte e acompanhe o atendimento pela Central de Ajuda.