API Console
Что защищает вход
и что защищает ваш ключ.
Короткий и честный ответ: две разные вещи, устроенные по-разному. Ниже — без обобщений, потому что «мы серьёзно относимся к безопасности» не даёт вам ничего проверить.
Вход и ключи
Каждый вход — новый одноразовый код. У нас нет хранилища паролей, значит его нечего утечь, и вам нечего переиспользовать с другого сайта.
Использование любого из них гасит оба. Пять неверных кодов закрывают попытку целиком. Это защита от подбора: шестизначный код без ограничения перебирается за минуты.
Зарегистрированный адрес, незнакомый, исчерпавший лимит — экран один и тот же. Иначе форма входа превращается в способ спросить «а этот человек ваш клиент», и отвечать на такой вопрос должен только сам канал доставки.
Он показывается один раз при выпуске. У нас хранится не сам ключ, а его отпечаток под серверным секретом: показать вам ключ повторно мы не можем, и достать его из базы не может никто.
Пока он не отозван. Поэтому держите его в переменной окружения, а не в коде и не в репозитории, и отзывайте при малейшем сомнении — выпуск нового занимает секунду.
Вход в браузере и ключ к API — разные вещи. Ключ никогда не используется для входа в кабинет, а сессия кабинета не даёт доступа к API.