IOSOR Viden

Sandbox-legitimationsoplysninger, der ikke brænder Live debit

Udsted sandbox-API-nøgler uden hold eller debit på den forudbetalte wallet. Hold Live-nøgler ude af CI, og bevis cutover under Developers.

Sandbox-legitimationsoplysninger findes, så engineering kan sende testtrafik uden at røre det forudbetalte ledger. Live debit skal være umulig fra en sandbox-nøgle — ikke en blød advarsel i en README, som ingen læser under en hændelse.

IOSOR behandler sandbox som en separat kreditstilling: test-OTP og alarmstier kan lykkes i sandbox-banen, mens wallet forbliver flad. Hvis et hold eller en debit dukker op fra en nøgle mærket sandbox, er legitimationsoplysningen forkert scoped og skal tilbagekaldes før næste CI-kørsel.

Adskil sandbox-nøgler fra Live hold

Opret en sandbox-nøgle i Developers, der ikke kan åbne et prepaid hold. Bevis, at en test-OTP i sandbox-banen returnerer success med nul wallet-debit og nul MRC i samme minut. Eksportér ledger for vinduet, og læg beviset ved siden af nøgle-id.

Hvis en hold-række dukker op, tilbagekald nøglen straks, og behandl det som en legitimationsfejl — ikke en flaky test. Udsted en korrekt scoped sandbox-nøgle, og gentag beviset, indtil ledger forbliver fladt.

Bind CI og staging kun til sandbox-scopes

Peg CI- og staging-miljøvariabler kun på sandbox-legitimationsoplysninger. Indsæt aldrig en Live-nøgle i en GitHub-secret, en Docker compose-fil, en laptop-.env til demoer eller en delt password manager-mappe mærket «test».

Rotér enhver Live-nøgle, der har været i et testharness. Registrér rotationstidspunktet, så finance kan matche en vildfarende debit til lækage-vinduet. Staging-hosts, der stadig holder en Live-hemmelighed efter rotation, fejler næste deploy-gate.

Bevis debit-isolation før den første pilot

Eksportér ledger for sandbox-send-vinduet, før du inviterer en pilot-host. Bekræft intet hold, ingen debit og ingen Live-sti affyret fra sandbox-nøglen. Dokumentér beviset ved nøgle-id, så finance kan auditere, at testtrafik ikke brugte penge.

Gentag eksporten efter den første CI-uge, så drift ikke stille genindfører en Live-nøgle via en glemt workflow-variabel.

Cutover-vaner forbliver under Developers

Når du promoverer et build, følg Live-cutover-checklisten under Developers — udsted en ny Live-nøgle, tilbagekald sandbox fra produktionshosts, og smoke vault-friskhed før runway bliver grøn. Genbrug ikke sandbox-hemmeligheden som midlertidig Live-nøgle «kun til piloten».

Cutover er et skift af legitimationsoplysninger plus et ledger-tjek — ikke et config-flag-flip. Hold webhook-mål og nøgle-id'er på linje med det miljø, du hævder på runway-boardet.

Relaterede ops-stier

Hold cutover og coverage-ærlighed tæt på hinanden, så teams ikke opfinder en tredje nøglehistorie:

Start med IOSOR

I Developers: udsted en sandbox-nøgle, send én OTP til et samtykkende test-E.164, og eksportér ledger for det minut. Bekræft nul hold og nul debit. Lås CI til det nøgle-id. Først derefter anmod om en Live-nøgle til pilot-hosten, og tilbagekald sandbox fra enhver host, der skal bære Live-trafik.

IOSOR-pointe

Sandbox-legitimationsoplysninger, der ikke kan åbne Live debit, er en hård scope-regel — ikke en mappeetiket. Finance stoler på ledger-eksporten ved nøgle-id — ikke på et grønt CI-afkrydsningsfelt alene. Hvis en sandbox-mærket nøgle nogensinde åbner et hold, tilbagekald før næste pipeline-kørsel.

Var denne guide nyttig?

Relaterede vejledninger