Proteger a sua chave de API
Nível: Intermediário Tempo de leitura: 5 min
Por que importa
Uma chave de API é uma senha. Quem tem ela em mãos consegue fazer, no seu espaço da Wevichat, tudo que a chave permite: ler os seus contatos, olhar conversas, mandar mensagem para os seus clientes.
Chave vaza mais do que a gente gostaria. Ela vai parar num repositório público, no histórico de um chat, num print de tela, num servidor de um fornecedor que trocou de equipe.
O que este artigo cobre é como fazer com que, quando isso acontecer, o estrago seja pequeno.
As quatro travas
| Trava | O que faz | Quando usar |
|---|---|---|
| Permissões | Limita o que a chave consegue fazer | Sempre |
| Validade | A chave para de funcionar sozinha | Sempre |
| IPs permitidos | A chave só vale de determinados endereços | Quando a chave vive num servidor fixo |
| Chave de teste | Nada chega no WhatsApp de verdade | Enquanto você monta a integração |
Nenhuma delas atrapalha o dia a dia. Todas ficam na mesma tela, ao criar a chave.
Permissões: uma chave por integração
Ao criar, já vem marcado o que a maioria das integrações usa. Ajuste para o caso.
Se a integração só lê contatos para alimentar um relatório, desmarque tudo que escreve. Se ela só manda mensagem, desmarque a leitura de conversas.
E crie uma chave por sistema, não uma para tudo. Chamou "n8n", "CRM", "site". Quando uma vazar, ou quando um fornecedor sair, você revoga só aquela e o resto continua funcionando.
Validade: um ano por padrão
A sugestão ao criar é 1 ano, e vale aceitar.
Chave que nunca vence é chave que fica para sempre no servidor de alguém que já saiu da empresa. Com validade, existe um momento em que alguém precisa olhar para ela de novo e decidir se ainda faz sentido.
"Sem expiração" continua disponível, mas escolha isso conscientemente, não por padrão.
Sete dias antes de vencer, a chave aparece com aviso no painel, em Minha conta → Desenvolvedores. Você tem tempo de trocar sem susto.
IPs permitidos
Se a chave vive num servidor de endereço fixo, informe esse endereço ao criar. A partir daí, a chave só funciona de lá.
No campo IPs permitidos, separados por vírgula:
203.0.113.10, 203.0.113.0/24
Aceita endereço solto ou faixa. Em branco, a chave funciona de qualquer lugar, que continua sendo o padrão.
Esta é a trava que transforma um vazamento em nada: mesmo com a chave em mãos, quem estiver fora da lista recebe uma recusa. A mensagem de erro mostra o endereço de onde a chamada veio, o que ajuda você a descobrir qual configurar.
Trocar a lista vale em até 30 segundos.
Chave de teste enquanto você monta
Marque Chave de teste ao criar e a chave sai com o prefixo wevi_test_.
Ela responde exatamente igual, registra os envios e dispara os avisos de evento de verdade. A única diferença: nada chega no WhatsApp.
É com ela que você monta e testa a integração inteira sem gastar mensagem, sem incomodar cliente e sem medo de rodar duas vezes por engano. Quando estiver funcionando, troque pela chave normal.
Se uma chave vazou
- Revogue na hora. Em Minha conta → Desenvolvedores, na lista de chaves.
- Espere 30 segundos. É o tempo máximo até a revogação valer em todas as instâncias.
- Crie uma nova e atualize no sistema que usava a antiga.
- Olhe o log. As requisições dos últimos 7 dias mostram o que foi feito com aquela chave, incluindo o endereço de onde partiu cada chamada.
- Se a chave criava webhooks, gere um segredo novo para eles também, na mesma tela.
Dicas para um bom resultado
Nunca coloque a chave no código do seu site. Qualquer visitante consegue ler o que roda no navegador. A chave vive no servidor ou na ferramenta de automação.
Nem no repositório. Use variável de ambiente. Chave em repositório privado hoje é chave em repositório público no dia em que alguém errar uma configuração.
Guarde na hora de criar. Ela aparece uma vez só. Se perder, não há como recuperar: apague e crie outra.
Revise de tempos em tempos. A lista mostra quando cada chave foi usada pela última vez. Chave sem uso há meses provavelmente pode ser revogada.
E depois?
- Segurança e privacidade dos dados, para o quadro geral.
- Conectar a Wevichat a outros sistemas, se você ainda vai criar a primeira chave.
- Conversar com os seus dados pelo Claude ou pelo ChatGPT, onde as permissões da chave importam ainda mais.
- Autenticação na documentação técnica.