API-Schlüssel und Sicherheit
Bereiche, IP-Zulassungslisten, tägliche Ausgabenlimits, Ablaufdatum, Rotation ohne Ausfall und was zu tun ist, wenn ein Schlüssel in falsche Hände gerät.
Auf dieser Seite
Ein API-Schlüssel kann alles, was seine Bereiche erlauben, bezahlt aus deinem Guthaben. Behandle ihn wie ein Passwort.
Schlüsselformat
Schlüssel sehen aus wie sgk_ gefolgt von 40 Buchstaben und Ziffern. SmsGrab speichert nur einen Fingerabdruck jedes Schlüssels, deshalb wird ein Schlüssel nur einmal angezeigt, beim Erstellen oder Rotieren, und nie wieder. In deinem Konto siehst du nur den Anfang und die letzten vier Zeichen.
Was jeder Schlüssel darf
Beim Erstellen oder Bearbeiten kannst du einen Schlüssel einschränken:
| Einstellung | Wirkung |
|---|---|
| Bereiche | read für Guthaben, Katalog, Preise, Aktivierungen und Nutzung; read und purchase, um zusätzlich zu kaufen, zu stornieren und abzuschließen |
| IP-Zulassungsliste | Bis zu 50 IPv4- oder IPv6-Adressen oder CIDR-Bereiche; Anfragen von anderen Adressen werden abgelehnt |
| Tägliches Ausgabenlimit | Der höchste Nettobetrag, den dieser Schlüssel pro UTC-Tag ausgeben darf; darüber werden Käufe abgelehnt und nichts abgebucht |
| Ablaufdatum | Ein optionales Datum, ab dem der Schlüssel nicht mehr funktioniert, höchstens 2 Jahre in der Zukunft |
Nutze pro Anwendung oder Server einen eigenen Schlüssel mit den kleinsten nötigen Bereichen. Ein Konto kann bis zu 10 aktive Schlüssel haben.
Sensible Änderungen bestätigen
Einen Schlüssel erstellen oder rotieren, einen Webhook hinzufügen, ein Webhook-Geheimnis erneuern und einen Schlüssel lockern (mehr Bereiche, eine weitere IP-Liste, ein höheres Limit oder ein späteres Ablaufdatum) fragen erneut nach deinem Passwort und, falls aktiviert, nach deinem Code der Bestätigung in zwei Schritten. Die Bestätigung gilt 5 Minuten. Einen Schlüssel widerrufen oder seine Grenzen verschärfen fragt nie danach.
Rotieren ohne Ausfall
Rotieren gibt einem Schlüssel ein neues Geheimnis und behält Einstellungen, Nutzung und Webhooks bei. Du wählst eine Übergangszeit von bis zu 72 Stunden, in der das alte Geheimnis weiter funktioniert, damit du deine Server ohne Unterbrechung umstellen kannst.
Widerrufen
Widerrufen stoppt einen Schlüssel sofort und endgültig. Seine Webhooks werden ebenfalls abgeschaltet.
Wenn ein Schlüssel öffentlich geworden ist
- Widerrufe ihn oder rotiere ihn mit einer Übergangszeit von 0 Stunden.
- Prüfe das Anfrageprotokoll des Schlüssels (letzte 7 Tage) und deine Wallet auf Aktivitäten, die du nicht kennst.
- Erstelle einen neuen Schlüssel mit IP-Zulassungsliste und täglichem Ausgabenlimit.
Was wir protokollieren
Schlüssel erscheinen in keinem Protokoll. Für jede Anfrage speichern wir 7 Tage lang Zeit, Route, Status, Dauer und eine Anfrage-ID, die du pro Schlüssel einsehen kannst. Das Erstellen, Rotieren und Widerrufen von Schlüsseln erscheint außerdem in deiner Kontoaktivität, und jeder neue Schlüssel löst eine Benachrichtigung aus.
Nie aus dem Browser
Die API nimmt keine Aufrufe von Webseiten an (es gibt kein CORS). Rufe sie nur von deinen eigenen Servern aus auf.
War dieser Artikel hilfreich?
Danke! Schön, dass es geholfen hat.