API-ключи и безопасность
Области доступа, списки разрешённых IP, дневные лимиты расходов, срок действия, ротация без простоя и что делать при утечке ключа.
На этой странице
API-ключ может делать всё, что разрешают его области доступа, расплачиваясь с вашего баланса. Обращайтесь с ним как с паролем.
Формат ключа
Ключи выглядят как sgk_ и 40 букв и цифр. SmsGrab хранит только отпечаток каждого ключа, поэтому ключ показывается один раз, при создании или ротации, и больше никогда. В аккаунте видны только его начало и последние четыре символа.
Ограничьте возможности каждого ключа
При создании или изменении ключа его можно ограничить:
| Настройка | Что делает |
|---|---|
| Области доступа | read — баланс, каталог, цены, активации и статистика; read и purchase — также покупка, отмена и завершение |
| Список разрешённых IP | До 50 адресов IPv4 или IPv6 или диапазонов CIDR; запросы с других адресов отклоняются |
| Дневной лимит расходов | Максимум, который ключ может потратить (нетто) за сутки UTC; сверх него покупки отклоняются и ничего не списывается |
| Срок действия | Необязательная дата, после которой ключ перестаёт работать, не более чем на 2 года вперёд |
Используйте отдельный ключ для каждого приложения или сервера с минимально необходимыми областями доступа. У аккаунта может быть до 10 активных ключей.
Подтверждение важных изменений
Создание ключа, его ротация, добавление вебхука, смена секрета вебхука и ослабление ключа (больше областей, шире список IP, выше лимит или более поздний срок действия) требуют повторно ввести пароль, а если включена двухэтапная проверка, то и её код. Подтверждение действует 5 минут. Отзыв ключа и ужесточение его лимитов никогда этого не требуют.
Ротация без простоя
Ротация выдаёт ключу новый секрет, сохраняя его настройки, статистику и вебхуки. Вы выбираете переходный период до 72 часов, в течение которого старый секрет ещё работает, чтобы обновить серверы без перерыва.
Отзыв
Отзыв останавливает ключ сразу и навсегда. Его вебхуки тоже отключаются.
Если ключ утёк
- Отзовите его или выполните ротацию с переходным периодом 0 часов.
- Проверьте журнал запросов ключа (последние 7 дней) и Кошелёк на незнакомую активность.
- Создайте новый ключ со списком разрешённых IP и дневным лимитом расходов.
Что мы записываем
Ключи никогда не попадают в журналы. Для каждого запроса мы 7 дней храним время, маршрут, статус, длительность и идентификатор запроса, и вы можете видеть их по каждому ключу. Создание, ротация и отзыв ключей также отображаются в действиях в аккаунте, а о каждом новом ключе приходит уведомление.
Никогда из браузера
API не принимает вызовы с веб-страниц (CORS нет). Обращайтесь к нему только со своих серверов.
Эта статья была полезной?
Спасибо! Рады, что помогло.