Design and operate the API key lifecycle: create, issue, store references, dual-run rotate, revoke, and audit. Use when API key creation, rotation, revocation, key grace periods, key metadata (prefix/last4/scopes), emergency kill switches, or partner/machine credentials need a controlled lifecycle on owned or authorized systems.
Install with Codex or Claude Copy this prompt, paste it into Codex, Claude, or another assistant, and let it review the skill page and install it for you.
A direct command skips the review prompt. Inspect the source before running it.
Design and operate the API key lifecycle: create, issue, store references, dual-run rotate, revoke, and audit. Use when API key creation, rotation, revocation, key grace periods, key metadata (prefix/last4/scopes), emergency kill switches, or partner/machine credentials need a controlled lifecycle on owned or authorized systems.
API Key Lifecycle
Own create → issue → use → rotate → revoke for long-lived API keys (service,
partner, machine credentials). Prefer org vaults and existing key tables.
Defensive design for owned/authorized systems only.
When To Use
Adding or redesigning API key mint, list, rotate, revoke endpoints or admin UX
Planning dual-running rotation (old + new valid for a grace window) or emergency kill
Mark revoked server-side (authoritative). Reject on next request. Audit
key.revoked with reason. After leak: revoke-first via secrets-management-hygiene.
6. Implement (code-quality-standards)
Hash at rest; timing-safe verify; no secret in logs/metrics/traces. Tests:
create-once display, grace accepts both, post-revoke rejects, scope deny,
concurrent rotate. Authz on mint/rotate/revoke; document partner runbook and grace end.