API キーとセキュリティ
スコープ、許可する IP の一覧、1 日の利用上限、有効期限、中断のないローテーション、キーが漏れたときの対処を説明します。
API キーは、スコープで許可された操作をすべて、あなたの残高で実行できます。パスワードと同じように扱ってください。
キーの形式
キーは sgk_ のあとに 40 文字の英数字が続く形式です。SmsGrab は各キーのフィンガープリントしか保存しないため、キーは作成時とローテーション時に 1 回だけ表示され、二度と表示されません。アカウントでは、キーの先頭と末尾の 4 文字だけが見えます。
キーごとにできることを制限する
キーの作成時や編集時に、次の制限をかけられます。
| 設定 | 内容 |
|---|---|
| スコープ | read は残高、カタログ、価格、アクティベーション、利用状況の取得。read と purchase では購入、キャンセル、完了も可能 |
| 許可する IP の一覧 | IPv4 または IPv6 アドレス、CIDR 範囲を最大 50 件。ほかのアドレスからのリクエストは拒否 |
| 1 日の利用上限 | UTC の 1 日あたりにこのキーで使える最大額(正味)。超えると購入は拒否され、何も差し引かれない |
| 有効期限 | この日以降キーが使えなくなる任意の日付。最長で 2 年先まで |
アプリやサーバーごとに 1 つのキーを使い、スコープは必要最小限にしてください。1 つのアカウントで有効なキーは最大 10 個です。
重要な変更の確認
キーの作成、ローテーション、Webhook の追加、Webhook シークレットの変更、キーの制限の緩和(スコープの追加、IP 一覧の拡大、上限の引き上げ、有効期限の延長)には、パスワードの再入力と、2 段階認証がオンの場合はその認証コードが必要です。確認は 5 分間有効です。キーの無効化と制限の強化では、確認は求められません。
中断のないローテーション
ローテーション は、設定、利用状況、Webhook を変えずにキーに新しいシークレットを発行します。古いシークレットが引き続き使える猶予期間を最大 72 時間で選べるので、サーバーを中断なく更新できます。
無効化
無効化 は、キーを即時かつ永久に停止します。そのキーの Webhook も無効になります。
キーが漏れたら
- キーを無効化するか、猶予期間 0 時間でローテーションします。
- キーの リクエストログ(直近 7 日間)と ウォレット に心当たりのない操作がないか確認します。
- 許可する IP の一覧と 1 日の利用上限を設定した新しいキーを作成します。
記録する内容
キーがログに記録されることはありません。各リクエストについて、時刻、ルート、ステータス、所要時間、リクエスト ID を 7 日間保存し、キーごとに確認できます。キーの作成、ローテーション、無効化はアカウントのアクティビティにも表示され、新しいキーが作成されるたびに通知が届きます。
ブラウザからは使えません
API はウェブページからの呼び出しを受け付けません(CORS なし)。必ずご自身のサーバーから呼び出してください。
この記事は役に立ちましたか?
ありがとうございます。お役に立ててうれしいです。