Servidor & DevOps 0 visualizações

Como armazenar e rotacionar chaves de API com segurança no servidor

Ver no WHMCS

Como Armazenar e Rotacionar Chaves de API com Segurança no Servidor

Olá, querido(a) cliente da GeHost! Seja bem-vindo(a) ao seu guia de segurança digital, onde aprendemos juntos a proteger o que é mais valioso: seus dados.

Se você já trabalhou com APIs — seja para integrar um site a um sistema de pagamento, um chatbot ou um serviço de envio de e-mails — sabe que as chaves de API são como senhas mágicas que dão acesso a sistemas importantes. E, como qualquer senha, elas precisam ser tratadas com cuidado extremo.

Hoje, vamos aprender como armazenar essas chaves com segurança e rotacioná-las (atualizar periodicamente) sem riscos. Vamos com calma, passo a passo. Você não precisa ser um expert — só precisa querer aprender. E aqui, você tem um Sensei com você.

Por que rotacionar chaves de API?

Imagine uma chave de porta que nunca é trocada. Um dia, alguém a copia. E agora, mesmo que você não saiba, alguém pode entrar a qualquer momento.

As chaves de API funcionam igual. Se forem usadas por muito tempo, aumenta o risco de exposição. Rotacioná-las regularmente é como trocar a fechadura do seu apartamento — mesmo que ninguém tenha tentado entrar, você se sente mais seguro.

Dica Sensei: Rotacione chaves de API a cada 90 dias, ou imediatamente se suspeitar de vazamento.

Passo a passo: Armazenamento seguro no servidor

Na GeHost, seu servidor é protegido por padrões robustos. Mas o que você faz com as chaves dentro dele é o que realmente define a segurança. Vamos lá:

  1. Não armazene chaves no código-fonte
    Evite colocar chaves diretamente no arquivo de configuração do seu site (como config.php ou .env) se esse arquivo for acessível publicamente. Mesmo que o arquivo esteja em public_html, ele pode ser roubado por erros de configuração.
  2. Use variáveis de ambiente
    A forma mais segura é armazenar chaves como variáveis de ambiente no servidor. Isso significa que elas não ficam visíveis no código, nem no sistema de arquivos público.
  3. Configure variáveis no cPanel
    No painel da GeHost, você pode definir variáveis de ambiente diretamente. Acesse o cPanel via painel.gehost.com.br e siga estes passos:
    • Na tela inicial do cPanel (Tela inicial do cPanel com os grupos de ferramentas), procure por “PHP Settings” ou “Select PHP Version”.
    • Clique em “Switch to PHP Options” ou em “Environment Variables” (se disponível).
    • Adicione sua chave como uma variável com nome e valor, por exemplo:
      • API_KEY = sk_live_xxxxxxxxxxxxxx
  4. Use o arquivo .env com cuidado
    Se você optar por usar um arquivo .env, coloque-o fora da pasta pública (public_html). Por exemplo, em uma pasta como ../config/ ou ../secrets/. Assim, ele não pode ser acessado via navegador.

Como rotacionar chaves de API com segurança

Rotacionar não é só mudar um valor — é um processo cuidadoso para não quebrar o sistema. Veja como fazer:

  1. Gerar uma nova chave
    Acesse o painel do serviço que você usa (ex: Stripe, Mailchimp, Google Cloud) e gere uma nova chave de API. Não se esqueça de salvar o valor imediatamente — ele só aparece uma vez.
  2. Atualizar o servidor
    No cPanel, vá até a configuração de variáveis de ambiente (como no passo anterior) e substitua a chave antiga pela nova.
  3. Testar o sistema
    Após a troca, teste imediatamente o funcionamento da API. Envie um pedido de teste (ex: enviar um e-mail, fazer uma requisição simples) para garantir que tudo está funcionando.
  4. Desativar a chave antiga
    Volte ao painel do serviço e desative ou revogue a chave antiga. Isso garante que mesmo que alguém tenha acesso a ela, ela não funcione mais.

Dica Sensei: Sempre faça testes em ambiente de desenvolvimento antes de aplicar mudanças no site real.

Proteção extra: controle de acesso e monitoramento

Além de armazenar com segurança, é importante saber quem tem acesso ao que:

  • Evite compartilhar chaves com pessoas que não precisam delas.
  • Use contas de usuário com permissões mínimas (princípio do menor privilégio).
  • Monitore o uso de APIs com ferramentas de log (como o metrics do cPanel — Tela de Métricas/estatísticas de visitantes (Awstats)) para detectar acessos estranhos.

Resumo em 3 passos simples

Relembre comigo, como se fosse um mantra:

  1. Armazene chaves fora do código — use variáveis de ambiente ou arquivos fora da pasta pública.
  2. Rotacione periodicamente — troque a chave a cada 90 dias ou após suspeita de vazamento.
  3. Revogue a antiga — nunca deixe uma chave antiga ativa.

Com isso, você não só protege seu site, mas também o respeito que você tem por seus dados — e por seus clientes.

Quer ajuda?

Se ficou com dúvidas, ou precisar de um passo a passo personalizado, nosso suporte está aqui — com 30 dias grátis após a entrega. Acesse o painel do cliente e abra um ticket. Estamos aqui para você.

Até a próxima, com segurança e coração aberto,
Sensei da GeHost
*Grupo: G e Soluções e Eventos LTDA (CNPJ: 46.647.904/0001-04)*

Precisa de Ajuda?

Nossa equipe está pronta para resolver suas dúvidas.