Security3 menit baca

Checklist keamanan API key Azul303

API key dan API secret menentukan akses client ke API Azul303. Kelola keduanya seperti credential production.

Terakhir diperbarui 23 Juli 2026

01

Step 1 — Generate key dari dashboard

URL: https://aerovault.top/api-integration. API key dibuat dari dashboard Azul303 setelah 2FA aktif.

  • Jika 2FA belum aktif, buka Account: https://aerovault.top/account.
  • Buka sidebar → API Integration.
  • Klik Generate API Key.
  • Pilih test untuk sandbox atau live untuk production.
  • Copy API key dan secret saat muncul.
02

Step 2 — Simpan secret di backend

URL docs: https://aerovault.top/api/index.html. Secret tidak boleh masuk browser, aplikasi mobile, source bot publik, repository, atau log.

  • Simpan di .env backend.
  • Untuk production, gunakan secret manager jika tersedia.
  • Jangan kirim secret ke response API client.
  • Jangan print secret di log error.
03

Step 3 — Set whitelist

URL: https://aerovault.top/api-integration. Whitelist membantu membatasi asal request dan return URL.

  • Buka bagian Domain Whitelist dan IP Whitelist.
  • Domain Whitelist untuk website client dan return_url.
  • IP Whitelist untuk backend server, bot, POS, CRM, billing, worker, cron, atau tools internal.
  • Jika IP server berubah-ubah, prioritaskan signature HMAC dan gunakan server dengan IP stabil untuk production.
04

Step 4 — Rotate jika ada risiko

URL: https://aerovault.top/api-integration. Rotate secret saat ada indikasi credential tidak aman.

  • Developer lama masih punya akses secret.
  • Secret pernah masuk repository.
  • Ada request API mencurigakan.
  • Server client pernah bocor.
05

Step 5 — Revoke key yang tidak dipakai

URL: https://aerovault.top/api-integration. API key lama yang tidak dipakai harus dinonaktifkan.

  • Buka sidebar → API Integration.
  • Pilih API key.
  • Klik Revoke.
  • Pastikan backend production sudah memakai key baru sebelum revoke key lama.