Design and operate the API key lifecycle: create, issue, store references, dual-run rotate, revoke, and audit. Use when API key creation, rotation, revocation, key grace periods, key metadata (prefix/last4/scopes), emergency kill switches, or partner/machine credentials need a controlled lifecycle on owned or authorized systems.
Installer avec Codex ou Claude Copiez ce prompt, collez-le dans Codex, Claude ou un autre assistant, puis laissez-le vérifier la page du skill et l'installer pour vous.
Une commande directe contourne le prompt de vérification. Examinez la source avant de l'exécuter.
Design and operate the API key lifecycle: create, issue, store references, dual-run rotate, revoke, and audit. Use when API key creation, rotation, revocation, key grace periods, key metadata (prefix/last4/scopes), emergency kill switches, or partner/machine credentials need a controlled lifecycle on owned or authorized systems.
API Key Lifecycle
Own create → issue → use → rotate → revoke for long-lived API keys (service,
partner, machine credentials). Prefer org vaults and existing key tables.
Defensive design for owned/authorized systems only.
When To Use
Adding or redesigning API key mint, list, rotate, revoke endpoints or admin UX
Planning dual-running rotation (old + new valid for a grace window) or emergency kill
Mark revoked server-side (authoritative). Reject on next request. Audit
key.revoked with reason. After leak: revoke-first via secrets-management-hygiene.
6. Implement (code-quality-standards)
Hash at rest; timing-safe verify; no secret in logs/metrics/traces. Tests:
create-once display, grace accepts both, post-revoke rejects, scope deny,
concurrent rotate. Authz on mint/rotate/revoke; document partner runbook and grace end.