IOSOR Panduan

Kredensial sandbox yang tidak membakar debit Live

Terbitkan kunci API sandbox yang tidak pernah menahan atau mendebit dompet prabayar. Jauhkan kunci Live dari CI dan buktikan cutover di Developers.

Kredensial sandbox ada agar rekayasa mengirim lalu lintas uji tanpa menyentuh ledger prabayar. Debit Live dari kunci sandbox harus mustahil — bukan peringatan lembut di README yang tak dibaca siapa pun saat insiden.

IOSOR memperlakukan sandbox sebagai postur kredit terpisah: OTP dan peringatan uji boleh berhasil di jalur sandbox sementara dompet tetap datar. Jika hold atau debit muncul dari kunci berlabel sandbox, cakupannya salah dan harus dicabut sebelum CI berikutnya.

Pisahkan kunci sandbox dari hold Live

Buat di Developers kunci sandbox yang tidak bisa membuka hold prabayar. Buktikan kiriman OTP uji di jalur sandbox berhasil dengan debit dompet nol dan MRC nol pada menit yang sama. Ekspor ledger jendela itu dan simpan bukti di samping id kunci.

Jika baris hold muncul, cabut kunci segera dan perlakukan sebagai cacat kredensial — bukan tes tidak stabil. Terbitkan ulang kunci sandbox dengan cakupan benar dan ulangi bukti sampai ledger tetap datar.

Ikat CI dan staging hanya ke cakupan sandbox

Arahkan variabel continuous integration dan staging hanya ke kredensial sandbox. Jangan pernah menempel kunci Live ke rahasia GitHub, docker-compose, .env laptop untuk demo, atau folder pengelola kata sandi bersama berlabel “test”.

Putar setiap kunci Live yang pernah muncul di harness uji. Catat waktu rotasi agar keuangan mencocokkan debit liar ke jendela kebocoran. Host staging yang masih memegang rahasia Live setelah rotasi menggagalkan gerbang deploy berikutnya.

Buktikan isolasi debit sebelum pilot pertama

Ekspor ledger jendela kirim sandbox sebelum mengundang host pilot. Konfirmasi: tanpa hold, tanpa debit, tanpa jalur Live dari kunci sandbox. Dokumentasikan bukti di samping id kunci untuk audit keuangan.

Ulangi ekspor setelah minggu pertama CI agar drift tidak diam-diam mengembalikan kunci Live lewat variabel workflow yang terlupa.

Kebiasaan cutover tetap di bawah Developers

Saat mempromosikan build, ikuti daftar periksa cutover Live di Developers — terbitkan kunci Live baru, cabut sandbox dari host produksi, dan smoke kesegaran vault sebelum runway hijau. Jangan memakai ulang rahasia sandbox sebagai kunci Live sementara “hanya untuk pilot”.

Cutover adalah perubahan kredensial plus pemeriksaan ledger, bukan flip bendera konfigurasi. Jaga target webhook dan id kunci selaras dengan lingkungan yang Anda klaim di papan runway.

Jalur ops terkait

Jaga cutover dan kejujuran cakupan berdekatan agar tim tidak menciptakan cerita kunci ketiga:

Mulai dengan IOSOR

Di Developers, terbitkan kunci sandbox, kirim satu OTP ke E.164 uji yang disetujui, dan ekspor ledger menit itu. Konfirmasi hold nol dan debit nol. Kunci CI ke id kunci itu. Baru kemudian minta kunci Live untuk host pilot dan cabut sandbox dari setiap host yang akan membawa lalu lintas Live.

Intisari IOSOR

Tentang «Kredensial sandbox yang tidak membakar debit Live»: isolasi adalah produknya. Kunci sandbox yang bisa membuka hold adalah cacat, bukan kenyamanan. Jaga CI pada cakupan sandbox, buktikan ledger datar sebelum pilot, dan perlakukan cutover sebagai perubahan kredensial plus cek ledger di bawah Developers — jangan pernah memakai rahasia sandbox sebagai Live sementara.

Apakah panduan ini membantu?

Panduan terkait