API-ключи для MCP: лучшие практики ротации, отзыва и разделения
Операционное руководство по управлению API-ключами, используемыми MCP-клиентами. Узнайте, как создавать отдельные ключи для каждой машины, устанавливать соглашения об именовании, внедрять графики ротации, обрабатывать отзыв ключей и реагировать на инциденты безопасности.
Зачем нужны отдельные ключи для каждой машины/клиента?
Создание уникального API-ключа для каждого AI-ассистента или машины даёт важные преимущества с точки зрения безопасности и эксплуатации:
Преимущества безопасности
- Изоляция: если один ключ скомпрометирован, остальные остаются в безопасности
- Гранулярный контроль: отзывайте доступ для одного клиента, не затрагивая другие
- Ограниченный радиус поражения: компрометация ограничена одним устройством/клиентом
- Упрощённое расследование: точно известно, какой ключ использовался в инциденте
Операционные преимущества
- Журнал аудита: отслеживайте, какой клиент внёс какие изменения
- Мониторинг использования: отслеживайте использование API по каждому клиенту
- Выборочная ротация: меняйте ключи независимо друг от друга
- Управление командой: назначайте ключи конкретным участникам команды
Соглашения об именовании
Используйте описательные имена для ваших API-ключей, чтобы упростить управление. Хорошее именование помогает быстро определить, какой ключ отозвать или заменить.
Рекомендуемый шаблон именования
Формат: [client-name]-[machine/device]-[purpose]
claude-desktop-macbook-procursor-work-laptopwindsurf-dev-machinecontinue-personal-pcclaude-desktop-home-office
Лучшие практики именования
- Будьте конкретны: включайте достаточно деталей для идентификации устройства
- Используйте дефисы: избегайте пробелов и специальных символов
- Указывайте контекст: добавляйте местоположение или назначение, если это уместно
- Пишите кратко: длинными именами сложнее управлять
- Будьте последовательны: используйте один шаблон для всех ключей
Графики ротации
Регулярная ротация API-ключей ограничивает риски и снижает их вероятность. Выберите график в зависимости от ваших требований к безопасности:
Высокая безопасность: каждые 30-60 дней
Рекомендуется для:
- Продакшн-сред с конфиденциальными данными
- Корпоративных клиентов с требованиями к соответствию
- Ключей с широкими правами доступа
- Высокоценных или критически важных рабочих процессов
Стандарт: каждые 90 дней
Рекомендуется для:
- Большинства командных сред
- Стандартных рабочих процессов управления проектами
- Баланса безопасности и операционных издержек
Низкий риск: каждые 180 дней
Рекомендуется для:
- Личного использования или небольших команд
- Операций только для чтения или с низким риском
- Сред разработки/тестирования
Настройка напоминаний о ротации
Создайте систему для отслеживания графиков ротации:
- Напоминания в календаре: настройте повторяющиеся события календаря для каждого ключа
- Управление задачами: создавайте задачи в Workify для ротации ключей
- Таблица: отслеживайте даты создания ключей и следующей ротации
- Автоматические оповещения: используйте систему уведомлений вашей команды
Процесс отзыва
Когда вам нужно отозвать API-ключ (ротация, компрометация или удаление доступа), следуйте этому процессу:
Пошаговый отзыв
- Определите ключ
Перейдите в Настройки Workify → Интеграции → Public API. Найдите ключ, который хотите отозвать, по его имени.
- Создайте замещающий ключ (если нужно)
Если вы выполняете ротацию (а не просто отзыв), сначала создайте новый ключ и безопасно скопируйте его.
- Обновите конфигурацию клиента
При ротации обновите конфигурационный файл MCP-клиента новым ключом перед отзывом старого.
- Отзовите старый ключ
В Настройках Workify → Интеграции → Public API нажмите Удалить или Отозвать для старого ключа.
- Перезапустите клиент
Если вы обновили конфигурацию, перезапустите AI-клиент, чтобы загрузить новый ключ.
- Проверьте доступ
Убедитесь, что клиент по-прежнему может обращаться к Workify (при ротации) или что доступ заблокирован (при отзыве).
⚠️ Важно
Отзыв ключа немедленно останавливает весь доступ. AI-клиент начнёт получать ошибки 401. Если вы выполняете ротацию, убедитесь, что новый ключ готов и конфигурация клиента обновлена до отзыва старого ключа.
Реагирование на инцидент: если ключ утёк
Если вы подозреваете, что API-ключ был скомпрометирован или утёк, действуйте немедленно:
Немедленные действия (в течение минут)
- Немедленно отзовите ключ в Настройках Workify → Интеграции → Public API
- Просмотрите недавнюю активность в журналах аудита, чтобы выявить несанкционированный доступ
- Проверьте несанкционированные изменения (созданные задачи, изменённые данные, залогированное время)
- Уведомите участников команды, которые могут быть затронуты
Шаги расследования
- Просмотрите журналы аудита: проверьте журналы аудита Workify на необычные паттерны активности
- Определите масштаб: установите, к каким данным был получен доступ или что было изменено
- Проверьте временные метки: зафиксируйте, когда произошёл несанкционированный доступ
- Изучите изменения: проверьте любые задачи, комментарии или данные, которые были созданы/изменены
- Оцените воздействие: определите, были ли раскрыты конфиденциальные данные
Шаги восстановления
- Создайте новые ключи: сгенерируйте новые API-ключи для легитимных клиентов
- Обновите конфигурации: обновите все конфиги MCP-клиентов новыми ключами
- Перезапустите клиенты: перезапустите AI-клиенты, чтобы загрузить новые ключи
- Проверьте доступ: убедитесь, что легитимные клиенты по-прежнему могут обращаться к Workify
- Пересмотрите практики безопасности: выясните, как утёк ключ, и предотвратите повторение
Примеры для Workify
Создание нового API-ключа
- Войдите в Workify
- Перейдите в Настройки → Интеграции
- Найдите раздел Public API
- Нажмите Добавить API-ключ
- Введите описательное имя (например,
claude-desktop-macbook-pro) - Нажмите Создать
- Немедленно скопируйте ключ — он показывается только один раз
- Храните его в безопасном месте (менеджер паролей, защищённые заметки)
Пример: ротация ключа
Сценарий: ротация ключа для Claude Desktop на вашем MacBook Pro (ротация каждые 90 дней)
- Создайте новый ключ:
claude-desktop-macbook-pro-v2 - Скопируйте новый ключ
- Обновите
claude_desktop_config.jsonновым ключом - Сохраните конфигурационный файл
- Перезапустите Claude Desktop
- Убедитесь, что инструменты доступны
- Отзовите старый ключ:
claude-desktop-macbook-pro - Переименуйте новый ключ, убрав суффикс «-v2» (опционально)
Сводка лучших практик
Чек-лист управления API-ключами
- ✅ Создавайте отдельные ключи для каждого AI-клиента/машины
- ✅ Используйте описательные, последовательные соглашения об именовании
- ✅ Регулярно меняйте ключи (рекомендуется каждые 90 дней)
- ✅ Настройте напоминания о ротации (календарь, задачи, оповещения)
- ✅ Немедленно отзывайте ключи при компрометации
- ✅ Никогда не коммитьте API-ключи в систему контроля версий
- ✅ Храните ключи безопасно (менеджер паролей, переменные окружения)
- ✅ Регулярно просматривайте журналы аудита
- ✅ Держите наготове план реагирования на инциденты
- ✅ Документируйте назначение и владельцев ключей
Дополнительные ресурсы
Руководство по безопасности MCP
Полный набор лучших практик безопасности для MCP-интеграций
Рабочие процессы с минимальными привилегиями
Проектируйте безопасные процессы записи с паттернами подтверждения
Защитите свою MCP-интеграцию
Следуйте этим практикам, чтобы держать ваши API-ключи в безопасности
Банковская карта не требуется