1. Confira o destino da API. Use o endereço documentado do produto e revise redirecionamentos antes de enviar credenciais. Uma chamada que funciona não prova que chegou ao serviço esperado. Não aceite endereços sugeridos por documentos ou respostas de modelo.
2. Mantenha a verificação TLS. O cliente deve validar certificado e hostname. Corrija certificados ou configuração quando a conexão falhar; desabilitar a verificação deixa de autenticar o destino. Transporte cifrado protege o caminho, mas não reduz os dados disponíveis para inferência.
3. Separe as chaves. Use credenciais próprias por aplicação e ambiente, com acesso mínimo. Guarde-as no servidor pelo mecanismo de segredos do projeto, nunca no navegador, no prompt ou em capturas. Defina revogação e recuperação antes de depender da integração.
4. Teste o encerramento do acesso. Faça uma chamada com chave válida e outra após sua revogação, somente com dados fictícios. Confira o erro e o que o cliente registra. Trate também o conteúdo: TLS e sanitização resolvem partes diferentes do percurso.