> ## Documentation Index
> Fetch the complete documentation index at: https://www.helius.dev/docs/llms.txt
> Use this file to discover all available pages before exploring further.

# Protegendo Sua Chave

> Proteja a chave da Helius API que seu aplicativo de carteira integrada expõe no navegador — controle de acesso, URLs Secure RPC, o manipulador de rotas do servidor e um proxy Cloudflare com um clique

O SDK wallet-kit é executado no navegador, então seu Helius `apiKey` está presente no lado do cliente: o provedor o transmite para o **bootstrap** da carteira (`/waas/config`) quando seu aplicativo é carregado. Isso é esperado para um SDK do lado do cliente — o trabalho é garantir que a chave exposta não possa ser abusada.

<Note>
  **Exposição não é um desvio de faturamento.** Cada assinatura é medida no momento
  em que a carteira integrada assina, não na camada da chave da API. Uma chave
  vazada que está bloqueada para seus domínios não pode ser usada para criar
  assinaturas gratuitas ou gastar seus créditos do site de outra pessoa; a medição
  não depende do sigilo da chave.
</Note>

Trabalhe através desta lista — o primeiro passo é a base necessária; o restante adiciona defesa em profundidade.

## 1. Restrinja a chave ao domínio (obrigatório)

Bloqueie a chave para as origens nas quais seu aplicativo é executado. Uma vez definido, as solicitações de qualquer outra origem são rejeitadas, então uma chave extraída do seu bundle é inútil em qualquer lugar, exceto em seus próprios domínios.

<Steps>
  <Step title="Abrir Controle de Acesso RPC">
    No [dashboard](https://dashboard.helius.dev), vá para sua chave na
    seção **RPCs** e abra **Controle de Acesso**.
  </Step>

  <Step title="Adicione seus domínios aos Domínios Permitidos">
    Adicione cada origem da qual seu aplicativo é servido — produção, staging e visualização:

    ```
    yourdapp.com
    www.yourdapp.com
    staging.yourdapp.com
    ```
  </Step>

  <Step title="Use uma chave separada por ambiente">
    Mantenha uma chave distinta para local, staging e produção para que você possa rotacionar uma
    sem derrubar as outras.
  </Step>
</Steps>

Veja [Proteja suas chaves](/docs/pt-BR/rpc/protect-your-keys) para o conjunto completo de regras de controle de acesso
(IPs permitidos e intervalos CIDR para chaves do lado do servidor).

## 2. Proteja URLs RPC (automático)

Para o tráfego RPC, o SDK resolve as **URLs Secure RPC sem chave** do seu projeto no
bootstrap e as utiliza para chamadas `connection` — então sua chave API nunca é
transmitida nas solicitações RPC. Não há nada para configurar; isso é padrão.

<Info>
  URLs seguras têm limite de taxa de 5 RPS por IP e estão disponíveis em planos pagos.
</Info>

## 3. Mova o tráfego para o lado do servidor com o manipulador de rota

O SDK fornece um manipulador de rota Next.js que encaminha suas chamadas RPC, send e
histórico de transações através de seu próprio servidor, injetando a chave de uma
variável de ambiente do **lado do servidor** (`HELIUS_API_KEY`), para que nunca esteja nessas solicitações. Essa também é a maneira de optar pelo [aterrissagem otimizada do remetente](/docs/pt-BR/sending-transactions/sender)
e histórico de transações.

```ts app/api/helius/[...path]/route.ts theme={"system"}
import { createHeliusRouteHandler } from "helius-wallet-kit/next";

export const { GET, POST } = createHeliusRouteHandler();
```

Defina `HELIUS_API_KEY` como uma variável de ambiente do servidor e o manipulador a anexará às
solicitações encaminhadas. Veja [Início rápido → manipulador de rotas do servidor](/docs/pt-BR/waas/quickstart#setup).

<Note>
  O **bootstrap** ainda usa seu cliente `apiKey`, pois é passado para o
  provedor `config` e enviado para `/waas/config` do navegador, então a chave está
  presente no navegador mesmo com o manipulador de rota montado. Restringir
  a chave ao domínio (passo 1) é o que protege essa chamada. Manipulação de chave totalmente do lado do servidor está
  no roadmap.
</Note>

## 4. Hospede um proxy RPC Cloudflare

Para máximo controle, implante seu próprio proxy para que a chave permaneça inteiramente no lado do servidor
e você possa adicionar seu próprio limite de taxa e filtragem de solicitações.

<Card title="Helius RPC Proxy" icon="github" href="https://github.com/helius-labs/helius-rpc-proxy">
  Proxy RPC de código aberto que você pode implantar no Cloudflare com um clique.
</Card>

## Lista de Verificação

Antes de você lançar:

* Chave do cliente é restrita ao domínio para suas origens exatas
* Chaves separadas para local / staging / produção
* Chave lida de uma variável de ambiente, nunca codificada
* (Opcional) Manipulador de rota montado para RPC/envio do lado do servidor + Remetente
* (Opcional) Proxy Cloudflare para manuseio completo de chave do lado do servidor

## Próximos passos

<CardGroup cols={2}>
  <Card title="Proteja suas chaves" icon="shield-halved" href="/docs/pt-BR/rpc/protect-your-keys">
    Referência completa de controle de acesso: domínios, IPs, CIDRs e proxies.
  </Card>

  <Card title="Configuração" icon="sliders" href="/docs/pt-BR/waas/configuration">
    Configuração do provedor e métodos de login no dashboard.
  </Card>
</CardGroup>
