5.1

API Key และความปลอดภัย

เมื่อนำ API ไปใช้กับงานจริง เช่น การเชื่อม Google Sheet, LINE หรือระบบชำระเงิน ส่วนใหญ่มักต้องใช้ API Key เพื่อยืนยันสิทธิ์ คล้ายกับตัวอย่าง x-api-key ในบทก่อนหน้า ประเด็นสำคัญคือการเก็บรักษา API Key ให้ปลอดภัย

API Key คืออะไร
รหัสลับที่ใช้บอกว่าผู้เรียกใช้งานคือใคร และมีสิทธิ์ใช้บริการนั้นหรือไม่ หากไม่มีหรือใส่ผิด มักได้รับ 401 Unauthorized
ควรเก็บไว้ที่ไหน
ควรเก็บไว้ฝั่ง back-end หรือใน Environment Variables เท่านั้น ไม่ควรใส่ไว้ในโค้ดหน้าเว็บที่ผู้ใช้เปิดดูได้
สิ่งที่ห้ามทำ
ห้ามเผยแพร่ API Key ขึ้น GitHub และไม่ควรส่งต่อในแชตทั่วไป เพราะหากรั่วไหล ผู้อื่นอาจนำไปใช้งานแทนเราได้

เมื่อต้องสั่งงาน AI ให้สร้างเว็บที่เชื่อมต่อ API ภายนอก ควรระบุให้ชัดเจนว่า "เก็บ API Key ไว้ฝั่ง server หรือ .env และไม่แสดงบนหน้าเว็บ" เพราะเป็นจุดที่ผู้เริ่มต้นผิดพลาดได้บ่อย