Mga API key at seguridad
Mga scope, listahan ng pinapayagang IP, arawang limit sa paggastos, expiry, pag-rotate nang walang abala at ano ang gagawin kapag na-leak ang key.
Sa pahinang ito
Magagawa ng API key ang lahat ng pinapayagan ng scope nito, bayad mula sa balanse mo. Ituring itong parang password.
Anyo ng key
Ang key ay sgk_ na sinusundan ng 40 titik at numero. Fingerprint lang ng bawat key ang itinatabi ng SmsGrab, kaya isang beses lang ipinapakita ang key kapag ginawa o ni-rotate, at hindi na ulit. Sa account mo, ang simula ng key at ang huling apat na character lang nito ang nakikita.
Limitahan ang kaya ng bawat key
Kapag gumagawa o nag-e-edit ng key, puwede mo itong limitahan:
| Setting | Ano ang ginagawa nito |
|---|---|
| Scope | read para sa balanse, catalog, presyo, activation at paggamit; read at purchase para makabili, makapagkansela at makatapos din |
| Listahan ng pinapayagang IP | Hanggang 50 IPv4 o IPv6 address o CIDR range; tinatanggihan ang request mula sa ibang address |
| Arawang limit sa paggastos | Pinakamalaking halagang puwedeng gastusin ng key na ito (net) bawat araw sa UTC; lampas doon, tinatanggihan ang pagbili at walang ibinabawas |
| Expiry | Opsyonal na petsa kung kailan titigil gumana ang key, hanggang 2 taon mula ngayon |
Gumamit ng isang key bawat app o server, na may pinakamaliit na scope na kailangan. Hanggang 10 aktibong key ang puwede sa isang account.
Pagkumpirma ng mga sensitibong pagbabago
Humihingi ulit ng password, kasama ang code ng 2-step na pag-verify kung naka-on ito, ang paggawa ng key, pag-rotate nito, pagdagdag ng webhook, pagpapalit ng webhook secret at pagluluwag ng key (mas maraming scope, mas malawak na listahan ng IP, mas mataas na limit o mas huling expiry). Valid ang kumpirmasyon sa loob ng 5 minuto. Hindi kailanman ito hinihingi sa pagbawi ng key at sa paghihigpit ng mga limit nito.
Pag-rotate nang walang abala
Binibigyan ng I-rotate ang key ng bagong secret nang hindi binabago ang mga setting, paggamit at webhook nito. Pipili ka ng grace period na hanggang 72 oras kung saan gumagana pa ang lumang secret, para ma-update ang mga server nang walang abala.
Pagbawi
Agad at permanenteng pinahihinto ng Bawiin ang key. Na-o-off din ang mga webhook nito.
Kapag na-leak ang key
- Bawiin ito, o i-rotate na may grace period na 0 oras.
- Tingnan ang request log ng key (huling 7 araw) at ang Wallet mo para sa aktibidad na hindi mo kilala.
- Gumawa ng bagong key na may listahan ng pinapayagang IP at arawang limit sa paggastos.
Ano ang itinatala namin
Hindi kailanman lumalabas ang key sa anumang log. Para sa bawat request, itinatabi namin ang oras, route, status, tagal at request id sa loob ng 7 araw, at makikita mo ang mga ito kada key. Lumalabas din sa aktibidad ng account ang paggawa, pag-rotate at pagbawi ng key, at nagti-trigger ng notification ang bawat bagong key.
Hindi mula sa browser
Hindi tumatanggap ang API ng tawag mula sa mga web page (walang CORS). Tawagan lang ito mula sa sarili mong server.
Nakatulong ba ang artikulong ito?
Salamat! Masaya kaming nakatulong.