Heli

← Блог

Безопасность sk-heli-: что можно и нельзя

Безопасность API-ключа sk-heli-… — критична: ключ даёт доступ к вашему рублёвому балансу и позволяет отправлять запросы от вашего имени. Следуйте базовым практикам, чтобы не допустить утечки и несанкционированных списаний.

Главное правило

Никогда не публикуйте ключ в открытом репозитории, фронтенде, скриншотах и публичных gists. Ключ Heli — как пароль от банковского счёта: любой, у кого есть ключ, может тратить ваш баланс.

Где хранить ключ

  • Локально: файл .env, добавленный в .gitignore
  • На сервере: переменные окружения (Render, Docker, systemd) — см. /docs
  • В CI/CD: secrets GitHub Actions / GitLab CI, не plain text в yaml
  • В n8n/Make: credentials store, не поля workflow

Архитектура: ключ только на backend

Браузерный JavaScript не должен содержать sk-heli-…. Правильная схема: фронтенд → ваш API Route / backend → Heli. Пример Next.js — в статье «Node.js и TypeScript с Heli».

# ❌ Плохо — ключ в клиентском коде
NEXT_PUBLIC_HELI_KEY=sk-heli-…

# ✅ Хорошо — только на сервере
HELI_API_KEY=sk-heli-…

Ротация и отзыв

Если ключ мог утечь — немедленно отзовите его в личном кабинете getheli.ru и выпустите новый. Проверьте историю транзакций на подозрительные списания. Для разных окружений (dev/staging/prod) используйте отдельные ключи, если сервис это поддерживает.

Дополнительные меры

  • Не логируйте полный ключ — маскируйте как sk-heli-***…***
  • Ограничивайте rate limit на своём backend-прокси
  • Мониторьте баланс и настройте алерты при быстром расходе
  • Не передавайте ключ в URL query parameters — только в Authorization header

Юридические аспекты использования — в /legal.

Попробуйте Heli за 30 секунд

Ключ sk-heli- и кабинет создаются сразу. После подтверждения почты — 50 ₽ на баланс.

Документация API · Модели и цены

Читайте также