Hoe MeetAds je API-sleutels bewaart

Laatst bijgewerkt op

De API-sleutels voor Mollie, Stripe, Mailgun en MyParcel stel je niet zelf in: MeetAds zet ze voor je klaar, slaat ze versleuteld op met AES-256-GCM, en geeft ze daarna nooit meer terug, zodat een sleutel wel vervangen maar niet uitgelezen kan worden.

Je webshop praat met een paar externe partijen. Die koppelingen werken met een sleutel: een lange reeks tekens waarmee MeetAds namens jou bij die partij mag aankloppen. Deze pagina legt uit om welke sleutels het gaat, wie ze invult en hoe ze bewaard worden.

Om welke sleutels het gaat

  • Mollie verwerkt de betalingen in je webshop, en is ook de weg waarlangs je een bedrag terugstort bij een creditnota.
  • Stripe is de andere betaalverwerker. Welke van de twee je gebruikt, hangt af van wat er voor je bedrijf is ingericht.
  • Mailgun verstuurt de e-mail, zoals je bestelbevestigingen en de mails aan je klanten.
  • MyParcel maakt de verzendlabels en de retourlabels aan die je bij een bestelling print.

Je vult ze niet zelf in

In je eigen beheeromgeving is geen scherm waar je deze sleutels invoert. MeetAds stelt ze in op een intern beheerscherm dat alleen MeetAds kan openen. Zoek er dus niet naar onder Bedrijf of Webshop: dat veld bestaat daar niet.

Moet er een sleutel bij, of moet er een vervangen worden, neem dan contact op met MeetAds. Dat geldt ook als je van betaalverwerker wisselt.

Hoe ze bewaard worden

  • Elke sleutel wordt versleuteld met AES-256-GCM. Wat er opgeslagen wordt, is een onleesbaar blok gegevens. De sleutel zelf staat nergens als leesbare tekst in de database.
  • Elke sleutel krijgt bij het versleutelen een eigen, willekeurige initialisatievector. Dezelfde sleutel twee keer versleutelen levert daardoor twee verschillende blokken op. Aan de opslag is niet te zien dat het om dezelfde waarde gaat.
  • GCM is geauthenticeerde versleuteling. Is er aan een blok gesleuteld, of wordt het met de verkeerde sleutel ontsleuteld, dan mislukt dat met een foutmelding. Je krijgt geen halve of verminkte waarde terug die stilletjes verkeerd gebruikt wordt.
  • De sleutel waarmee ontsleuteld wordt, staat in de serveromgeving en niet in de database. Wie alleen een kopie van de database in handen krijgt, kan daar geen enkele sleutel uit halen.

Alleen schrijven, nooit teruglezen

Een ingestelde sleutel komt nergens meer naar buiten. De API van MeetAds geeft de waarde niet terug, maar alleen of er een sleutel is ingesteld: ja of nee. Het beheerscherm toont daarom een plaatshouder en niet de sleutel.

Een sleutel kan dus wel vervangen worden, maar door niemand teruggelezen worden. Ook niet door MeetAds zelf, via de gewone schermen.

Praktisch

Bewaar een sleutel bij het aanmaken ook in je eigen wachtwoordbeheer, of houd je account bij de provider bij de hand. MeetAds kan een bestaande sleutel niet tonen, dus bij de provider maak je een nieuwe aan als je de waarde kwijt bent.

Sinds wanneer

Deze manier van opslaan geldt sinds 11 september 2026. Sleutels die daarvoor al waren ingesteld, vallen er sindsdien ook onder.

Veelgestelde vragen

Kan iemand mijn sleutel uitlezen?

Niet via MeetAds. De API geeft een sleutel nooit terug, alleen of er een sleutel is ingesteld: ja of nee. Het beheerscherm toont een plaatshouder in plaats van de waarde. Dat geldt voor iedereen die met de normale schermen werkt, dus ook voor medewerkers van MeetAds.

Wat gebeurt er als ik een sleutel wil vervangen?

Je maakt bij de provider een nieuwe sleutel aan en vraagt MeetAds die in te stellen. De oude waarde wordt overschreven door de nieuwe, opnieuw versleuteld. Omdat een sleutel niet uitleesbaar is, is vervangen de enige route: er is geen knop die de huidige waarde toont. Trek de oude sleutel daarna bij de provider zelf in.

Waar staan de sleutels opgeslagen?

In de database van MeetAds, maar niet als leesbare tekst. Elke sleutel staat er als versleutelde blob. De sleutel waarmee die blobs ontsleuteld worden staat in de serveromgeving en niet in de database, dus iemand met alleen een kopie van de database kan er niets uit lezen.