Workify logoЕдинственный бизнес-инструмент, который вам нуженWorkify
Menu

API-ключи для MCP: лучшие практики ротации, отзыва и разделения

Операционное руководство по управлению API-ключами, используемыми MCP-клиентами. Узнайте, как создавать отдельные ключи для каждой машины, устанавливать соглашения об именовании, внедрять графики ротации, обрабатывать отзыв ключей и реагировать на инциденты безопасности.

Зачем нужны отдельные ключи для каждой машины/клиента?

Создание уникального API-ключа для каждого AI-ассистента или машины даёт важные преимущества с точки зрения безопасности и эксплуатации:

Преимущества безопасности

  • Изоляция: если один ключ скомпрометирован, остальные остаются в безопасности
  • Гранулярный контроль: отзывайте доступ для одного клиента, не затрагивая другие
  • Ограниченный радиус поражения: компрометация ограничена одним устройством/клиентом
  • Упрощённое расследование: точно известно, какой ключ использовался в инциденте

Операционные преимущества

  • Журнал аудита: отслеживайте, какой клиент внёс какие изменения
  • Мониторинг использования: отслеживайте использование API по каждому клиенту
  • Выборочная ротация: меняйте ключи независимо друг от друга
  • Управление командой: назначайте ключи конкретным участникам команды

Соглашения об именовании

Используйте описательные имена для ваших API-ключей, чтобы упростить управление. Хорошее именование помогает быстро определить, какой ключ отозвать или заменить.

Рекомендуемый шаблон именования

Формат: [client-name]-[machine/device]-[purpose]

  • claude-desktop-macbook-pro
  • cursor-work-laptop
  • windsurf-dev-machine
  • continue-personal-pc
  • claude-desktop-home-office

Лучшие практики именования

Графики ротации

Регулярная ротация API-ключей ограничивает риски и снижает их вероятность. Выберите график в зависимости от ваших требований к безопасности:

Высокая безопасность: каждые 30-60 дней

Рекомендуется для:

  • Продакшн-сред с конфиденциальными данными
  • Корпоративных клиентов с требованиями к соответствию
  • Ключей с широкими правами доступа
  • Высокоценных или критически важных рабочих процессов

Стандарт: каждые 90 дней

Рекомендуется для:

  • Большинства командных сред
  • Стандартных рабочих процессов управления проектами
  • Баланса безопасности и операционных издержек

Низкий риск: каждые 180 дней

Рекомендуется для:

  • Личного использования или небольших команд
  • Операций только для чтения или с низким риском
  • Сред разработки/тестирования

Настройка напоминаний о ротации

Создайте систему для отслеживания графиков ротации:

  • Напоминания в календаре: настройте повторяющиеся события календаря для каждого ключа
  • Управление задачами: создавайте задачи в Workify для ротации ключей
  • Таблица: отслеживайте даты создания ключей и следующей ротации
  • Автоматические оповещения: используйте систему уведомлений вашей команды

Процесс отзыва

Когда вам нужно отозвать API-ключ (ротация, компрометация или удаление доступа), следуйте этому процессу:

Пошаговый отзыв

  1. Определите ключ

    Перейдите в Настройки Workify → Интеграции → Public API. Найдите ключ, который хотите отозвать, по его имени.

  2. Создайте замещающий ключ (если нужно)

    Если вы выполняете ротацию (а не просто отзыв), сначала создайте новый ключ и безопасно скопируйте его.

  3. Обновите конфигурацию клиента

    При ротации обновите конфигурационный файл MCP-клиента новым ключом перед отзывом старого.

  4. Отзовите старый ключ

    В Настройках Workify → Интеграции → Public API нажмите Удалить или Отозвать для старого ключа.

  5. Перезапустите клиент

    Если вы обновили конфигурацию, перезапустите AI-клиент, чтобы загрузить новый ключ.

  6. Проверьте доступ

    Убедитесь, что клиент по-прежнему может обращаться к Workify (при ротации) или что доступ заблокирован (при отзыве).

⚠️ Важно

Отзыв ключа немедленно останавливает весь доступ. AI-клиент начнёт получать ошибки 401. Если вы выполняете ротацию, убедитесь, что новый ключ готов и конфигурация клиента обновлена до отзыва старого ключа.

Реагирование на инцидент: если ключ утёк

Если вы подозреваете, что API-ключ был скомпрометирован или утёк, действуйте немедленно:

Немедленные действия (в течение минут)

  1. Немедленно отзовите ключ в Настройках Workify → Интеграции → Public API
  2. Просмотрите недавнюю активность в журналах аудита, чтобы выявить несанкционированный доступ
  3. Проверьте несанкционированные изменения (созданные задачи, изменённые данные, залогированное время)
  4. Уведомите участников команды, которые могут быть затронуты

Шаги расследования

  1. Просмотрите журналы аудита: проверьте журналы аудита Workify на необычные паттерны активности
  2. Определите масштаб: установите, к каким данным был получен доступ или что было изменено
  3. Проверьте временные метки: зафиксируйте, когда произошёл несанкционированный доступ
  4. Изучите изменения: проверьте любые задачи, комментарии или данные, которые были созданы/изменены
  5. Оцените воздействие: определите, были ли раскрыты конфиденциальные данные

Шаги восстановления

  1. Создайте новые ключи: сгенерируйте новые API-ключи для легитимных клиентов
  2. Обновите конфигурации: обновите все конфиги MCP-клиентов новыми ключами
  3. Перезапустите клиенты: перезапустите AI-клиенты, чтобы загрузить новые ключи
  4. Проверьте доступ: убедитесь, что легитимные клиенты по-прежнему могут обращаться к Workify
  5. Пересмотрите практики безопасности: выясните, как утёк ключ, и предотвратите повторение

Примеры для Workify

Создание нового API-ключа

  1. Войдите в Workify
  2. Перейдите в НастройкиИнтеграции
  3. Найдите раздел Public API
  4. Нажмите Добавить API-ключ
  5. Введите описательное имя (например, claude-desktop-macbook-pro)
  6. Нажмите Создать
  7. Немедленно скопируйте ключ — он показывается только один раз
  8. Храните его в безопасном месте (менеджер паролей, защищённые заметки)

Пример: ротация ключа

Сценарий: ротация ключа для Claude Desktop на вашем MacBook Pro (ротация каждые 90 дней)

  1. Создайте новый ключ: claude-desktop-macbook-pro-v2
  2. Скопируйте новый ключ
  3. Обновите claude_desktop_config.json новым ключом
  4. Сохраните конфигурационный файл
  5. Перезапустите Claude Desktop
  6. Убедитесь, что инструменты доступны
  7. Отзовите старый ключ: claude-desktop-macbook-pro
  8. Переименуйте новый ключ, убрав суффикс «-v2» (опционально)

Сводка лучших практик

Чек-лист управления API-ключами

  • ✅ Создавайте отдельные ключи для каждого AI-клиента/машины
  • ✅ Используйте описательные, последовательные соглашения об именовании
  • ✅ Регулярно меняйте ключи (рекомендуется каждые 90 дней)
  • ✅ Настройте напоминания о ротации (календарь, задачи, оповещения)
  • ✅ Немедленно отзывайте ключи при компрометации
  • ✅ Никогда не коммитьте API-ключи в систему контроля версий
  • ✅ Храните ключи безопасно (менеджер паролей, переменные окружения)
  • ✅ Регулярно просматривайте журналы аудита
  • ✅ Держите наготове план реагирования на инциденты
  • ✅ Документируйте назначение и владельцев ключей

Дополнительные ресурсы

Защитите свою MCP-интеграцию

Следуйте этим практикам, чтобы держать ваши API-ключи в безопасности

Банковская карта не требуется

Continue Reading

MCP с минимальными привилегиями

Руководство по снижению рисков, когда ассистенты могут создавать, обновлять и удалять данные. Включает паттерны: чтение...