apiKey está presente no lado do cliente: o provedor o transmite para o bootstrap da carteira (/waas/config) quando seu aplicativo é carregado. Isso é esperado para um SDK do lado do cliente — o trabalho é garantir que a chave exposta não possa ser abusada.
Exposição não é um desvio de faturamento. Cada assinatura é medida no momento
em que a carteira integrada assina, não na camada da chave da API. Uma chave
vazada que está bloqueada para seus domínios não pode ser usada para criar
assinaturas gratuitas ou gastar seus créditos do site de outra pessoa; a medição
não depende do sigilo da chave.
1. Restrinja a chave ao domínio (obrigatório)
Bloqueie a chave para as origens nas quais seu aplicativo é executado. Uma vez definido, as solicitações de qualquer outra origem são rejeitadas, então uma chave extraída do seu bundle é inútil em qualquer lugar, exceto em seus próprios domínios.1
Abrir Controle de Acesso RPC
No dashboard, vá para sua chave na
seção RPCs e abra Controle de Acesso.
2
Adicione seus domínios aos Domínios Permitidos
Adicione cada origem da qual seu aplicativo é servido — produção, staging e visualização:
3
Use uma chave separada por ambiente
Mantenha uma chave distinta para local, staging e produção para que você possa rotacionar uma
sem derrubar as outras.
2. Proteja URLs RPC (automático)
Para o tráfego RPC, o SDK resolve as URLs Secure RPC sem chave do seu projeto no bootstrap e as utiliza para chamadasconnection — então sua chave API nunca é
transmitida nas solicitações RPC. Não há nada para configurar; isso é padrão.
URLs seguras têm limite de taxa de 5 RPS por IP e estão disponíveis em planos pagos.
3. Mova o tráfego para o lado do servidor com o manipulador de rota
O SDK fornece um manipulador de rota Next.js que encaminha suas chamadas RPC, send e histórico de transações através de seu próprio servidor, injetando a chave de uma variável de ambiente do lado do servidor (HELIUS_API_KEY), para que nunca esteja nessas solicitações. Essa também é a maneira de optar pelo aterrissagem otimizada do remetente
e histórico de transações.
app/api/helius/[...path]/route.ts
HELIUS_API_KEY como uma variável de ambiente do servidor e o manipulador a anexará às
solicitações encaminhadas. Veja Início rápido → manipulador de rotas do servidor.
O bootstrap ainda usa seu cliente
apiKey, pois é passado para o
provedor config e enviado para /waas/config do navegador, então a chave está
presente no navegador mesmo com o manipulador de rota montado. Restringir
a chave ao domínio (passo 1) é o que protege essa chamada. Manipulação de chave totalmente do lado do servidor está
no roadmap.4. Hospede um proxy RPC Cloudflare
Para máximo controle, implante seu próprio proxy para que a chave permaneça inteiramente no lado do servidor e você possa adicionar seu próprio limite de taxa e filtragem de solicitações.Helius RPC Proxy
Proxy RPC de código aberto que você pode implantar no Cloudflare com um clique.
Lista de Verificação
Antes de você lançar:- Chave do cliente é restrita ao domínio para suas origens exatas
- Chaves separadas para local / staging / produção
- Chave lida de uma variável de ambiente, nunca codificada
- (Opcional) Manipulador de rota montado para RPC/envio do lado do servidor + Remetente
- (Opcional) Proxy Cloudflare para manuseio completo de chave do lado do servidor
Próximos passos
Proteja suas chaves
Referência completa de controle de acesso: domínios, IPs, CIDRs e proxies.
Configuração
Configuração do provedor e métodos de login no dashboard.