# Bảo mật token, API key và dữ liệu

Giữ token, SSH key và mật khẩu database ngoài chat và repository. Dùng credential reveal khi cần, thu hồi key không dùng và kiểm tra quyền trước thao tác. 2FA bắt buộc cho admin cùng hạn mức key nâng cao còn trong kế hoạch.

## Token nên được lưu ở đâu?

Dùng biến môi trường hoặc nơi quản lý secret trên máy. Không đưa token vào URL, commit, issue, ảnh chụp console hoặc log chia sẻ.

Token `vc_live_*` dành cho tự động hóa; MONA Pass dùng phiên đăng nhập riêng. Quyền thực tế phụ thuộc loại tài khoản và endpoint, không phải mọi token đều gọi được admin.

## Xoay API key thế nào cho ít gián đoạn?

1. Tạo key mới bằng `POST /api/api-keys` với nhãn dễ nhận biết.
2. Lưu token vừa nhận ở nơi riêng, thay trong tích hợp rồi thử một request đọc.
3. Thu hồi key cũ bằng `DELETE /api/api-keys/{key_id}` khi tích hợp mới chạy đúng.

Nếu key đã lộ, thu hồi ngay rồi kiểm tra lại các dịch vụ và giao dịch liên quan. Dưới đây là lệnh tạo key; response chứa token, không gửi output vào chat.


```bash
curl -sS -X POST "$MONACLOUD_API/api/api-keys" \
  -H "Authorization: Bearer $MONACLOUD_TOKEN" \
  -H "Content-Type: application/json" \
  -d '{"label":"deploy-app"}'
```

## 2FA và hạn mức API key đã có đến đâu?

Kế hoạch wave A yêu cầu 2FA bắt buộc cho admin và bổ sung quản lý hạn mức key. OpenAPI hiện chưa công bố endpoint bật 2FA hoặc trường hạn mức trong body tạo key; không mô tả các bước chưa xác minh là tính năng đã mở.

Kiểm tra lựa chọn xác minh của MONA Pass trong tài khoản hiện tại. Giữ ngân sách ví và chỉ cấp đủ quyền cho công cụ bạn dùng.

## Rate limit và reveal credential xử lý ra sao?

Credential reveal yêu cầu `X-Confirm: reveal`, có audit và giới hạn 5 lần/giờ/token. Khi gặp 429, ngừng gửi dồn và đọc thời gian chờ nếu phản hồi có cung cấp.

Không có hạn mức API toàn hệ thống được công bố trong tài liệu này. Xem [API reference](/docs/api) và [bảo mật dữ liệu](/bao-mat-du-lieu).

## Prompt mẫu cho AI


```text
Rà soát dự án tìm vị trí lưu secret mà không in giá trị. Lập kế hoạch xoay key, kiểm tra quyền và thu hồi key cũ. Không giả định có API 2FA hoặc field hạn mức chưa được OpenAPI khai báo; tôn trọng rate limit.
```

Trước: [Địa chỉ IP, hostname và mạng](/docs/dia-chi-ip-va-mang) · Tiếp: [Deploy WordPress lên VPS](/docs/deploy-wordpress)

[Đọc trang HTML](https://monacloud.vn/docs/bao-mat)
