# API Key Security Checklist

- [ ] Key တစ်ခုစီတွင် owner ရှိသည်
- [ ] Development၊ staging၊ production key ခွဲထားသည်
- [ ] Key ကို source code/Git history ထဲမထည့်
- [ ] Browser/client bundle သို့မပို့
- [ ] Secret manager သို့မဟုတ် hosting encrypted settings သုံးသည်
- [ ] လိုအပ်သလောက် permission သာပေးထားသည်
- [ ] Usage limit နှင့် billing alert ရှိသည်
- [ ] Logs ထဲ secret တန်ဖိုးမပါ
- [ ] Rotation schedule ရှိသည်
- [ ] Leak ဖြစ်လျှင် revoke → replace → redeploy → audit လုပ်နည်းရှိသည်

Public history ထဲရောက်ပြီးသား key ကို ဖျက်ထားသော်လည်း compromised ဖြစ်သည်ဟုယူဆပါ။
