IOSOR Viden
Sandbox-legitimationsoplysninger, der ikke brænder Live debit
Udsted sandbox-API-nøgler uden hold eller debit på den forudbetalte wallet. Hold Live-nøgler ude af CI, og bevis cutover under Developers.
Sandbox-legitimationsoplysninger findes, så engineering kan sende testtrafik uden at røre det forudbetalte ledger. Live debit skal være umulig fra en sandbox-nøgle — ikke en blød advarsel i en README, som ingen læser under en hændelse.
IOSOR behandler sandbox som en separat kreditstilling: test-OTP og alarmstier kan lykkes i sandbox-banen, mens wallet forbliver flad. Hvis et hold eller en debit dukker op fra en nøgle mærket sandbox, er legitimationsoplysningen forkert scoped og skal tilbagekaldes før næste CI-kørsel.
Adskil sandbox-nøgler fra Live hold
Opret en sandbox-nøgle i Developers, der ikke kan åbne et prepaid hold. Bevis, at en test-OTP i sandbox-banen returnerer success med nul wallet-debit og nul MRC i samme minut. Eksportér ledger for vinduet, og læg beviset ved siden af nøgle-id.
Hvis en hold-række dukker op, tilbagekald nøglen straks, og behandl det som en legitimationsfejl — ikke en flaky test. Udsted en korrekt scoped sandbox-nøgle, og gentag beviset, indtil ledger forbliver fladt.
Bind CI og staging kun til sandbox-scopes
Peg CI- og staging-miljøvariabler kun på sandbox-legitimationsoplysninger. Indsæt aldrig en Live-nøgle i en GitHub-secret, en Docker compose-fil, en laptop-.env til demoer eller en delt password manager-mappe mærket «test».
Rotér enhver Live-nøgle, der har været i et testharness. Registrér rotationstidspunktet, så finance kan matche en vildfarende debit til lækage-vinduet. Staging-hosts, der stadig holder en Live-hemmelighed efter rotation, fejler næste deploy-gate.
Bevis debit-isolation før den første pilot
Eksportér ledger for sandbox-send-vinduet, før du inviterer en pilot-host. Bekræft intet hold, ingen debit og ingen Live-sti affyret fra sandbox-nøglen. Dokumentér beviset ved nøgle-id, så finance kan auditere, at testtrafik ikke brugte penge.
Gentag eksporten efter den første CI-uge, så drift ikke stille genindfører en Live-nøgle via en glemt workflow-variabel.
Cutover-vaner forbliver under Developers
Når du promoverer et build, følg Live-cutover-checklisten under Developers — udsted en ny Live-nøgle, tilbagekald sandbox fra produktionshosts, og smoke vault-friskhed før runway bliver grøn. Genbrug ikke sandbox-hemmeligheden som midlertidig Live-nøgle «kun til piloten».
Cutover er et skift af legitimationsoplysninger plus et ledger-tjek — ikke et config-flag-flip. Hold webhook-mål og nøgle-id'er på linje med det miljø, du hævder på runway-boardet.
Relaterede ops-stier
Hold cutover og coverage-ærlighed tæt på hinanden, så teams ikke opfinder en tredje nøglehistorie:
- Sandbox vs produktionsnøgler cutover
- Coverage sandbox versus produktions-reach-tjek
- Wallet-pilotuge: hold- og debit-sandhed
Start med IOSOR
I Developers: udsted en sandbox-nøgle, send én OTP til et samtykkende test-E.164, og eksportér ledger for det minut. Bekræft nul hold og nul debit. Lås CI til det nøgle-id. Først derefter anmod om en Live-nøgle til pilot-hosten, og tilbagekald sandbox fra enhver host, der skal bære Live-trafik.
IOSOR-pointe
Sandbox-legitimationsoplysninger, der ikke kan åbne Live debit, er en hård scope-regel — ikke en mappeetiket. Finance stoler på ledger-eksporten ved nøgle-id — ikke på et grønt CI-afkrydsningsfelt alene. Hvis en sandbox-mærket nøgle nogensinde åbner et hold, tilbagekald før næste pipeline-kørsel.
Var denne guide nyttig?
Relaterede vejledninger
- Sandbox-trafik må ikke ramme wallet
En Live-nøgle i et testharness er en hændelse. Find læk, frys holds og rotér før pilotvolumen.
- Sandbox-rækkevidde er ikke produktionsdækning
Sandbox-destinationer er kun til tests. Citér dem aldrig som Live-zoner på et finansark eller en runway-score.