Central de Ajuda Proteger a sua chave de API

Proteger a sua chave de API

Nível: Intermediário Tempo de leitura: 5 min


Por que importa

Uma chave de API é uma senha. Quem tem ela em mãos consegue fazer, no seu espaço da Wevichat, tudo que a chave permite: ler os seus contatos, olhar conversas, mandar mensagem para os seus clientes.

Chave vaza mais do que a gente gostaria. Ela vai parar num repositório público, no histórico de um chat, num print de tela, num servidor de um fornecedor que trocou de equipe.

O que este artigo cobre é como fazer com que, quando isso acontecer, o estrago seja pequeno.


As quatro travas

Trava O que faz Quando usar
Permissões Limita o que a chave consegue fazer Sempre
Validade A chave para de funcionar sozinha Sempre
IPs permitidos A chave só vale de determinados endereços Quando a chave vive num servidor fixo
Chave de teste Nada chega no WhatsApp de verdade Enquanto você monta a integração

Nenhuma delas atrapalha o dia a dia. Todas ficam na mesma tela, ao criar a chave.


Permissões: uma chave por integração

Ao criar, já vem marcado o que a maioria das integrações usa. Ajuste para o caso.

Se a integração só lê contatos para alimentar um relatório, desmarque tudo que escreve. Se ela só manda mensagem, desmarque a leitura de conversas.

E crie uma chave por sistema, não uma para tudo. Chamou "n8n", "CRM", "site". Quando uma vazar, ou quando um fornecedor sair, você revoga só aquela e o resto continua funcionando.


Validade: um ano por padrão

A sugestão ao criar é 1 ano, e vale aceitar.

Chave que nunca vence é chave que fica para sempre no servidor de alguém que já saiu da empresa. Com validade, existe um momento em que alguém precisa olhar para ela de novo e decidir se ainda faz sentido.

"Sem expiração" continua disponível, mas escolha isso conscientemente, não por padrão.

Sete dias antes de vencer, a chave aparece com aviso no painel, em Minha conta → Desenvolvedores. Você tem tempo de trocar sem susto.


IPs permitidos

Se a chave vive num servidor de endereço fixo, informe esse endereço ao criar. A partir daí, a chave só funciona de lá.

No campo IPs permitidos, separados por vírgula:

203.0.113.10, 203.0.113.0/24

Aceita endereço solto ou faixa. Em branco, a chave funciona de qualquer lugar, que continua sendo o padrão.

Esta é a trava que transforma um vazamento em nada: mesmo com a chave em mãos, quem estiver fora da lista recebe uma recusa. A mensagem de erro mostra o endereço de onde a chamada veio, o que ajuda você a descobrir qual configurar.

Trocar a lista vale em até 30 segundos.


Chave de teste enquanto você monta

Marque Chave de teste ao criar e a chave sai com o prefixo wevi_test_.

Ela responde exatamente igual, registra os envios e dispara os avisos de evento de verdade. A única diferença: nada chega no WhatsApp.

É com ela que você monta e testa a integração inteira sem gastar mensagem, sem incomodar cliente e sem medo de rodar duas vezes por engano. Quando estiver funcionando, troque pela chave normal.


Se uma chave vazou

  1. Revogue na hora. Em Minha conta → Desenvolvedores, na lista de chaves.
  2. Espere 30 segundos. É o tempo máximo até a revogação valer em todas as instâncias.
  3. Crie uma nova e atualize no sistema que usava a antiga.
  4. Olhe o log. As requisições dos últimos 7 dias mostram o que foi feito com aquela chave, incluindo o endereço de onde partiu cada chamada.
  5. Se a chave criava webhooks, gere um segredo novo para eles também, na mesma tela.

Dicas para um bom resultado

  • Nunca coloque a chave no código do seu site. Qualquer visitante consegue ler o que roda no navegador. A chave vive no servidor ou na ferramenta de automação.

  • Nem no repositório. Use variável de ambiente. Chave em repositório privado hoje é chave em repositório público no dia em que alguém errar uma configuração.

  • Guarde na hora de criar. Ela aparece uma vez só. Se perder, não há como recuperar: apague e crie outra.

  • Revise de tempos em tempos. A lista mostra quando cada chave foi usada pela última vez. Chave sem uso há meses provavelmente pode ser revogada.


E depois?