Ein Call External API Block muss oft den eigenen API Schlüssel eines Drittanbieterdienstes senden, zum Beispiel beim Aufruf einer Wetter API oder eines Zahlungsanbieters innerhalb der Logik deines Endpunkts. Diesen Schlüssel direkt in den Header Wert des Blocks einzufügen funktioniert, speichert ihn aber im Klartext neben dem Rest deines Projekts.
Stattdessen als Secret speichern
Füge im Keys and Secrets Tab deines API Projekts ein Secret mit Namen und Wert hinzu, der Wert wird verschlüsselt, bevor er gespeichert wird, und wird einmal angezeigt, beim Speichern, danach nie wieder. Referenziere es überall, wo ein Call External API Block Text akzeptiert, in seinen Headern, seiner URL, oder seinem Body, als {{secret.NAME}}.
Warum das sicherer ist als eine Variable
Ein Secret wird auf unseren Servern aufgelöst und entschlüsselt, bevor die Logik deines Endpunkts läuft, strikt bevor irgendetwas, das ein Aufrufer in seiner eigenen Anfrage gesendet hat, eingesetzt wird, sodass eine Anfrage nie so gestaltet werden kann, dass {{secret.NAME}} zu etwas anderem aufgelöst wird oder seinen Wert nach außen durchsickern lässt.