Chiavi API e sicurezza
Ambiti, elenchi di IP consentiti, limiti di spesa giornalieri, scadenza, rotazione senza interruzioni e cosa fare se una chiave trapela.
In questa pagina
Una chiave API può fare tutto ciò che i suoi ambiti consentono, pagando con il tuo saldo. Trattala come una password.
Formato della chiave
Le chiavi sono composte da sgk_ seguito da 40 lettere e cifre. SmsGrab conserva solo un'impronta di ogni chiave, quindi una chiave viene mostrata una sola volta, quando la crei o la ruoti, e mai più. Nel tuo account ne vedi solo l'inizio e gli ultimi quattro caratteri.
Limita ciò che può fare ogni chiave
Quando crei o modifichi una chiave puoi limitarla:
| Impostazione | Effetto |
|---|---|
| Ambiti | read per saldo, catalogo, prezzi, attivazioni e utilizzo; read e purchase per anche acquistare, annullare e concludere |
| Elenco IP consentiti | Fino a 50 indirizzi IPv4 o IPv6 o intervalli CIDR; le richieste da altri indirizzi vengono rifiutate |
| Limite di spesa giornaliero | La spesa netta massima per giorno UTC per questa chiave; oltre il limite gli acquisti vengono rifiutati e non viene addebitato nulla |
| Scadenza | Una data facoltativa dopo la quale la chiave smette di funzionare, al massimo tra 2 anni |
Usa una chiave per ogni applicazione o server, con gli ambiti minimi necessari. Un account può avere fino a 10 chiavi attive.
Confermare le modifiche sensibili
Creare o ruotare una chiave, aggiungere un webhook, rinnovare il segreto di un webhook e allentare una chiave (più ambiti, un elenco IP più ampio, un limite più alto o una scadenza più lontana) richiedono di nuovo la password e, se attiva, il codice della verifica in due passaggi. La conferma resta valida 5 minuti. Revocare una chiave o restringerne i limiti non la richiede mai.
Ruotare senza interruzioni
Ruota dà a una chiave un nuovo segreto mantenendo impostazioni, utilizzo e webhook. Scegli un periodo di transizione fino a 72 ore durante il quale il vecchio segreto funziona ancora, così puoi aggiornare i server senza interruzioni.
Revocare
Revoca blocca una chiave subito e per sempre. Anche i suoi webhook vengono disattivati.
Se una chiave è trapelata
- Revocala, oppure ruotala con un periodo di transizione di 0 ore.
- Controlla il registro delle richieste della chiave (ultimi 7 giorni) e il Portafoglio per attività che non riconosci.
- Crea una nuova chiave con un elenco di IP consentiti e un limite di spesa giornaliero.
Cosa registriamo
Le chiavi non compaiono mai in nessun log. Per ogni richiesta conserviamo per 7 giorni ora, percorso, stato, durata e un identificativo della richiesta, che puoi consultare chiave per chiave. Creazione, rotazione e revoca delle chiavi compaiono anche nell'attività dell'account, e ogni nuova chiave genera una notifica.
Mai dal browser
L'API non accetta chiamate da pagine web (non c'è CORS). Chiamala solo dai tuoi server.
Questo articolo ti è stato utile?
Grazie! Siamo felici che ti sia stato utile.