Skip to main content
O SDK wallet-kit é executado no navegador, então seu Helius apiKey está presente no lado do cliente: o provedor o transmite para o bootstrap da carteira (/waas/config) quando seu aplicativo é carregado. Isso é esperado para um SDK do lado do cliente — o trabalho é garantir que a chave exposta não possa ser abusada.
Exposição não é um desvio de faturamento. Cada assinatura é medida no momento em que a carteira integrada assina, não na camada da chave da API. Uma chave vazada que está bloqueada para seus domínios não pode ser usada para criar assinaturas gratuitas ou gastar seus créditos do site de outra pessoa; a medição não depende do sigilo da chave.
Trabalhe através desta lista — o primeiro passo é a base necessária; o restante adiciona defesa em profundidade.

1. Restrinja a chave ao domínio (obrigatório)

Bloqueie a chave para as origens nas quais seu aplicativo é executado. Uma vez definido, as solicitações de qualquer outra origem são rejeitadas, então uma chave extraída do seu bundle é inútil em qualquer lugar, exceto em seus próprios domínios.
1

Abrir Controle de Acesso RPC

No dashboard, vá para sua chave na seção RPCs e abra Controle de Acesso.
2

Adicione seus domínios aos Domínios Permitidos

Adicione cada origem da qual seu aplicativo é servido — produção, staging e visualização:
3

Use uma chave separada por ambiente

Mantenha uma chave distinta para local, staging e produção para que você possa rotacionar uma sem derrubar as outras.
Veja Proteja suas chaves para o conjunto completo de regras de controle de acesso (IPs permitidos e intervalos CIDR para chaves do lado do servidor).

2. Proteja URLs RPC (automático)

Para o tráfego RPC, o SDK resolve as URLs Secure RPC sem chave do seu projeto no bootstrap e as utiliza para chamadas connection — então sua chave API nunca é transmitida nas solicitações RPC. Não há nada para configurar; isso é padrão.
URLs seguras têm limite de taxa de 5 RPS por IP e estão disponíveis em planos pagos.

3. Mova o tráfego para o lado do servidor com o manipulador de rota

O SDK fornece um manipulador de rota Next.js que encaminha suas chamadas RPC, send e histórico de transações através de seu próprio servidor, injetando a chave de uma variável de ambiente do lado do servidor (HELIUS_API_KEY), para que nunca esteja nessas solicitações. Essa também é a maneira de optar pelo aterrissagem otimizada do remetente e histórico de transações.
app/api/helius/[...path]/route.ts
Defina HELIUS_API_KEY como uma variável de ambiente do servidor e o manipulador a anexará às solicitações encaminhadas. Veja Início rápido → manipulador de rotas do servidor.
O bootstrap ainda usa seu cliente apiKey, pois é passado para o provedor config e enviado para /waas/config do navegador, então a chave está presente no navegador mesmo com o manipulador de rota montado. Restringir a chave ao domínio (passo 1) é o que protege essa chamada. Manipulação de chave totalmente do lado do servidor está no roadmap.

4. Hospede um proxy RPC Cloudflare

Para máximo controle, implante seu próprio proxy para que a chave permaneça inteiramente no lado do servidor e você possa adicionar seu próprio limite de taxa e filtragem de solicitações.

Helius RPC Proxy

Proxy RPC de código aberto que você pode implantar no Cloudflare com um clique.

Lista de Verificação

Antes de você lançar:
  • Chave do cliente é restrita ao domínio para suas origens exatas
  • Chaves separadas para local / staging / produção
  • Chave lida de uma variável de ambiente, nunca codificada
  • (Opcional) Manipulador de rota montado para RPC/envio do lado do servidor + Remetente
  • (Opcional) Proxy Cloudflare para manuseio completo de chave do lado do servidor

Próximos passos

Proteja suas chaves

Referência completa de controle de acesso: domínios, IPs, CIDRs e proxies.

Configuração

Configuração do provedor e métodos de login no dashboard.