Thuta Learning
ရှာဖွေရန်
Security

API Key ကို လုံခြုံစွာ အသုံးပြုနည်း

API key ကို source code သို့ browser ထဲမဖော်ဘဲ environment variables၊ secret managers၊ least privilege၊ rotation နဲ့ monitoring ဖြင့် စီမံနည်း။

Learning Platform Editorial · 9 မိနစ် · နောက်ဆုံးပြင်ဆင်ရက် 26/07/2026

API Key ကို လုံခြုံစွာ အသုံးပြုနည်း cover illustration

API Key က service တစ်ခုကိုအသုံးပြုခွင့်ပေးတဲ့ secret ဖြစ်ပါတယ်။ Password တစ်ခုလိုပဲ key ကိုရသူက ကိုယ့် quota၊ data သို့မဟုတ် ငွေကုန်ကျနိုင်တဲ့လုပ်ဆောင်ချက်တွေကို အသုံးပြုနိုင်ပါတယ်။ GitHub repository ကို private ထားတာတစ်ခုတည်းနဲ့ မလုံလောက်ပါဘူး။

လုံခြုံရေးက key ကိုဘယ်မှာသိမ်းမလဲတစ်ချက်တည်းမဟုတ်ဘဲ ဖန်တီးချိန်၊ အသုံးပြုခွင့်၊ rotation၊ revocation၊ logs နဲ့ incident response အထိ lifecycle တစ်ခုလုံးကို စီမံခြင်းပါ။

Browser ထဲ API Key မထည့်ပါနဲ့

Frontend JavaScript bundle၊ mobile app နဲ့ desktop binary ထဲထည့်ထားတဲ့ long-lived secret ကို user ကထုတ်ယူနိုင်ပါတယ်။ CORS သို့မဟုတ် code minification က secret ကိုမကာကွယ်နိုင်ပါဘူး။ Browser က request လုပ်ရမယ်ဆိုရင် ကိုယ့် backend endpoint၊ short-lived token သို့မဟုတ် provider ရဲ့ public client key pattern ကို သုံးပါ။

Environment variable ဖြစ်နေလည်း NEXT_PUBLIC_၊ VITE_ သို့မဟုတ် framework ရဲ့ public prefix ထည့်ထားရင် browser bundle ထဲဝင်နိုင်ပါတယ်။ Variable name ကိုကြည့်ပြီး public/server boundary ကို ပြန်စစ်ပါ။

app/api/report/route.ts
import "server-only";

const apiKey = process.env.REPORT_API_KEY;
if (!apiKey) throw new Error("REPORT_API_KEY is required");

export async function POST(request: Request) {
  const input = await request.json();
  const response = await fetch("https://api.example.com/report", {
    method: "POST",
    headers: { Authorization: `Bearer ${apiKey}` },
    body: JSON.stringify(input),
  });
  return new Response(response.body, { status: response.status });
}

Environment Variable က အစသာဖြစ်တယ်

Local development မှာ .env.local သုံးပြီး .gitignore ထဲပါကြောင်းစစ်ပါ။ Production မှာ hosting provider ရဲ့ encrypted environment settings သို့မဟုတ် dedicated secret manager သုံးပါ။ Team member အားလုံးကို secret အားလုံးဖတ်ခွင့်မပေးဘဲ least privilege ထားပါ။

Key တစ်ခုကို development၊ preview နဲ့ production သုံးနေရာတူတူမသုံးပါနဲ့။ Environment ခွဲထားရင် preview မှ key ပေါက်သွားလည်း production ကိုသက်ရောက်မှုလျော့ပါတယ်။

Key ပေါက်သွားရင် ဘာလုပ်မလဲ

Repository ကနေ line ဖျက်ပြီး commit အသစ်လုပ်တာမလုံလောက်ပါဘူး—Git history ထဲ key ရှိနေပြီးသားဖြစ်နိုင်ပါတယ်။ Provider dashboard မှာ key ကိုချက်ချင်း revoke လုပ်၊ key အသစ်ဖန်တီး၊ deployment secret ပြောင်းပြီး access logs နဲ့ billing usage ကိုစစ်ပါ။ ထိခိုက်မှုရှိရင် incident record ထားပြီး ဘယ်လိုပေါက်သွားလဲ အရင်းအမြစ်ကိုပြင်ပါ။

Secret ပေါက်နေပြီဆိုရင်

အရင်ဆုံး revoke/rotate လုပ်ပါ။ Git history ရှင်းတာကို ပထမအလုပ်မထားပါနဲ့—အသုံးပြုနိုင်သေးတဲ့ key ကိုပိတ်တာက အရေးအကြီးဆုံးပါ။

အနှစ်ချုပ်

API key ကို လုံခြုံစွာသုံးခြင်းရဲ့အခြေခံက server-side only၊ least privilege၊ environment ခွဲခြင်း၊ rotation နဲ့ monitoring ပါ။ Key တစ်ခုက အမြဲတမ်းပေါက်နိုင်တယ်လို့ယူဆပြီး ပေါက်လျှင် မြန်မြန် revoke လုပ်နိုင်တဲ့ workflow ကိုအရင်တည်ဆောက်ပါ။

Sources

Related content