Pumili ng wika

Mga API key at seguridad

Mga scope, listahan ng pinapayagang IP, arawang limit sa paggastos, expiry, pag-rotate nang walang abala at ano ang gagawin kapag na-leak ang key.

Sa pahinang ito
  1. Anyo ng key
  2. Limitahan ang kaya ng bawat key
  3. Pagkumpirma ng mga sensitibong pagbabago
  4. Pag-rotate nang walang abala
  5. Pagbawi
  6. Kapag na-leak ang key
  7. Ano ang itinatala namin
  8. Hindi mula sa browser

Magagawa ng API key ang lahat ng pinapayagan ng scope nito, bayad mula sa balanse mo. Ituring itong parang password.

Anyo ng key

Ang key ay sgk_ na sinusundan ng 40 titik at numero. Fingerprint lang ng bawat key ang itinatabi ng SmsGrab, kaya isang beses lang ipinapakita ang key kapag ginawa o ni-rotate, at hindi na ulit. Sa account mo, ang simula ng key at ang huling apat na character lang nito ang nakikita.

Limitahan ang kaya ng bawat key

Kapag gumagawa o nag-e-edit ng key, puwede mo itong limitahan:

Setting Ano ang ginagawa nito
Scope read para sa balanse, catalog, presyo, activation at paggamit; read at purchase para makabili, makapagkansela at makatapos din
Listahan ng pinapayagang IP Hanggang 50 IPv4 o IPv6 address o CIDR range; tinatanggihan ang request mula sa ibang address
Arawang limit sa paggastos Pinakamalaking halagang puwedeng gastusin ng key na ito (net) bawat araw sa UTC; lampas doon, tinatanggihan ang pagbili at walang ibinabawas
Expiry Opsyonal na petsa kung kailan titigil gumana ang key, hanggang 2 taon mula ngayon

Gumamit ng isang key bawat app o server, na may pinakamaliit na scope na kailangan. Hanggang 10 aktibong key ang puwede sa isang account.

Pagkumpirma ng mga sensitibong pagbabago

Humihingi ulit ng password, kasama ang code ng 2-step na pag-verify kung naka-on ito, ang paggawa ng key, pag-rotate nito, pagdagdag ng webhook, pagpapalit ng webhook secret at pagluluwag ng key (mas maraming scope, mas malawak na listahan ng IP, mas mataas na limit o mas huling expiry). Valid ang kumpirmasyon sa loob ng 5 minuto. Hindi kailanman ito hinihingi sa pagbawi ng key at sa paghihigpit ng mga limit nito.

Pag-rotate nang walang abala

Binibigyan ng I-rotate ang key ng bagong secret nang hindi binabago ang mga setting, paggamit at webhook nito. Pipili ka ng grace period na hanggang 72 oras kung saan gumagana pa ang lumang secret, para ma-update ang mga server nang walang abala.

Pagbawi

Agad at permanenteng pinahihinto ng Bawiin ang key. Na-o-off din ang mga webhook nito.

Kapag na-leak ang key

  1. Bawiin ito, o i-rotate na may grace period na 0 oras.
  2. Tingnan ang request log ng key (huling 7 araw) at ang Wallet mo para sa aktibidad na hindi mo kilala.
  3. Gumawa ng bagong key na may listahan ng pinapayagang IP at arawang limit sa paggastos.

Ano ang itinatala namin

Hindi kailanman lumalabas ang key sa anumang log. Para sa bawat request, itinatabi namin ang oras, route, status, tagal at request id sa loob ng 7 araw, at makikita mo ang mga ito kada key. Lumalabas din sa aktibidad ng account ang paggawa, pag-rotate at pagbawi ng key, at nagti-trigger ng notification ang bawat bagong key.

Hindi mula sa browser

Hindi tumatanggap ang API ng tawag mula sa mga web page (walang CORS). Tawagan lang ito mula sa sarili mong server.

Nakatulong ba ang artikulong ito?

Kailangan mo pa ng tulong?

Sumulat sa amin. Sinasagot namin ang bawat mensahe, karaniwan sa loob ng ilang oras.

O mag-email sa [email protected]