API Key และความปลอดภัย
เมื่อนำ API ไปใช้กับงานจริง เช่น การเชื่อม Google Sheet, LINE หรือระบบชำระเงิน ส่วนใหญ่มักต้องใช้ API Key เพื่อยืนยันสิทธิ์ คล้ายกับตัวอย่าง x-api-key ในบทก่อนหน้า ประเด็นสำคัญคือการเก็บรักษา API Key ให้ปลอดภัย
- API Key คืออะไร
- รหัสลับที่ใช้บอกว่าผู้เรียกใช้งานคือใคร และมีสิทธิ์ใช้บริการนั้นหรือไม่ หากไม่มีหรือใส่ผิด มักได้รับ 401 Unauthorized
- ควรเก็บไว้ที่ไหน
- ควรเก็บไว้ฝั่ง back-end หรือใน Environment Variables เท่านั้น ไม่ควรใส่ไว้ในโค้ดหน้าเว็บที่ผู้ใช้เปิดดูได้
- สิ่งที่ห้ามทำ
- ห้ามเผยแพร่ API Key ขึ้น GitHub และไม่ควรส่งต่อในแชตทั่วไป เพราะหากรั่วไหล ผู้อื่นอาจนำไปใช้งานแทนเราได้
เมื่อต้องสั่งงาน AI ให้สร้างเว็บที่เชื่อมต่อ API ภายนอก ควรระบุให้ชัดเจนว่า "เก็บ API Key ไว้ฝั่ง server หรือ .env และไม่แสดงบนหน้าเว็บ" เพราะเป็นจุดที่ผู้เริ่มต้นผิดพลาดได้บ่อย