Chaves de API e segurança
Uma chave de API é uma credencial — trate-a como tal. As chaves do Climails têm escopo, podem ser travadas em IPs específicos, ter limite de taxa e uma expiração, então até uma chave vazada fica contida. O segredo completo é exibido uma única vez; apenas um hash é armazenado.
O que você vai precisar
- Acesso de administrador para criar ou revogar chaves
- Um gerenciador de segredos para guardar a chave
Crie uma chave
- 1
Abra Configurações → Chaves de API → “Criar”
Nomeie a chave de acordo com onde ela será usada (ex.: “orders-backend”).
- 2
Copie-a uma única vez
A chave completa é exibida apenas na criação, no formato sb_live_<prefix>.<secret>. Armazenamos apenas um hash — ela nunca pode ser exibida de novo.
- 3
Guarde-a com segurança
Coloque-a no seu gerenciador de segredos, nunca no controle de versão nem em um bundle de frontend.
Restrinja a chave
- Escopos — conceda apenas o que a chave precisa (ex.: messages:send, contacts:write). Uma integração somente leitura nunca recebe acesso de escrita.
- Allowlist de IP — restrinja a chave aos IPs do seu servidor para que ela seja inútil de qualquer outro lugar.
- Limite de taxa — limite as requisições por minuto para conter abusos e loops descontrolados.
- Expiração — defina expires_at para que integrações de curta duração se limpem sozinhas.
Monitore e rotacione
- last_used_at mostra se uma chave ainda está em uso — é seguro aposentar as que não estão.
- Revogue na hora se uma chave vazar; revoked_at entra em vigor imediatamente e a chave para de funcionar.
- Rotacione criando a chave nova, fazendo o deploy dela e depois revogando a antiga — sem indisponibilidade.
Perguntas frequentes
Perdi minha chave — posso vê-la de novo?
Não. Apenas um hash é armazenado, então o segredo não pode ser recuperado. Crie uma nova chave e revogue a antiga.
Como limito o que uma chave pode fazer?
Atribua escopos na criação. Uma chave só com messages:send não consegue ler contatos nem alterar configurações.
Como rotaciono sem indisponibilidade?
Crie a substituta, faça o deploy em todo lugar e depois revogue a chave antiga assim que last_used_at parar de se mover.
Comece a enviar em minutos
Crie uma conta gratuita, conecte seu domínio e alcance seu público em todos os canais — sem cartão de crédito.
Plano gratuito para sempre · Sem cartão de crédito · Pronto em minutos