احراز هویت
احراز هویت با X-API-KEY
تمام اندپوینتهای عمومی سرآور با هدر X-API-KEY احراز هویت میشوند.
سرآور دو فرم هدر معادل را برای احراز هویت میپذیرد. هر دو روش به یک نتیجه منجر میشوند؛ از فرمی استفاده کنید که با ابزار شما سازگارتر است.
دو شکل قابل قبول هدر
http
X-API-KEY: <YOUR_API_KEY>
http
Authorization: Api-Key <YOUR_API_KEY>
کلید به کیفپول کیست متصل است؟
هزینه فراخوانیهای پولی از کیفپول دارنده کلید کسر میشود. کاربری که سرنخ به نام او ذخیره میشود (requesting_user) بدون پرداخت، کمپین را در داشبورد خود میبیند.
ابطال کلید
هر کلید را میتوانید در داشبورد، از همان بخش «کلیدهای وبسرویس»، با یک کلیک ابطال کنید. ابطال آنی است و درخواستهای بعدی با آن کلید 401 میگیرند.
مدیریت کلیدها در داشبوردبهترین روشهای امنیتی
- کلیدها را در متغیرهای محیطی (.env) ذخیره کنید، نه در کد منبع.
- هر چند ماه یکبار کلیدها را بچرخانید (کلید جدید بسازید، کد را بهروز کنید، کلید قدیمی را ابطال کنید).
- برای هر سرویس مصرفکننده، کلید جداگانه با نام مشخص بسازید تا در صورت نیاز فقط همان را ابطال کنید.
- سقف نرخ هر کلید را در داشبورد تنظیم کنید تا در صورت نشت، حجم خسارت محدود بماند.