Безопасность API-ключа sk-heli-… — критична: ключ даёт доступ к вашему рублёвому балансу и позволяет отправлять запросы от вашего имени. Следуйте базовым практикам, чтобы не допустить утечки и несанкционированных списаний.
Главное правило
Никогда не публикуйте ключ в открытом репозитории, фронтенде, скриншотах и публичных gists. Ключ Heli — как пароль от банковского счёта: любой, у кого есть ключ, может тратить ваш баланс.
Где хранить ключ
- Локально: файл
.env, добавленный в.gitignore - На сервере: переменные окружения (Render, Docker, systemd) — см. /docs
- В CI/CD: secrets GitHub Actions / GitLab CI, не plain text в yaml
- В n8n/Make: credentials store, не поля workflow
Архитектура: ключ только на backend
Браузерный JavaScript не должен содержать sk-heli-…. Правильная схема: фронтенд → ваш API Route / backend → Heli. Пример Next.js — в статье «Node.js и TypeScript с Heli».
# ❌ Плохо — ключ в клиентском коде
NEXT_PUBLIC_HELI_KEY=sk-heli-…
# ✅ Хорошо — только на сервере
HELI_API_KEY=sk-heli-…Ротация и отзыв
Если ключ мог утечь — немедленно отзовите его в личном кабинете getheli.ru и выпустите новый. Проверьте историю транзакций на подозрительные списания. Для разных окружений (dev/staging/prod) используйте отдельные ключи, если сервис это поддерживает.
Дополнительные меры
- Не логируйте полный ключ — маскируйте как sk-heli-***…***
- Ограничивайте rate limit на своём backend-прокси
- Мониторьте баланс и настройте алерты при быстром расходе
- Не передавайте ключ в URL query parameters — только в Authorization header
Юридические аспекты использования — в /legal.
Попробуйте Heli за 30 секунд
Ключ sk-heli- и кабинет создаются сразу. После подтверждения почты — 50 ₽ на баланс.