API-ключі та безпека
Області доступу, списки дозволених IP, денні ліміти витрат, строк дії, ротація без простою і що робити в разі витоку ключа.
На цій сторінці
API-ключ може робити все, що дозволяють його області доступу, розраховуючись із вашого балансу. Поводьтеся з ним як із паролем.
Формат ключа
Ключі мають вигляд sgk_ і 40 літер та цифр. SmsGrab зберігає лише відбиток кожного ключа, тож ключ показується один раз, під час створення чи ротації, і більше ніколи. В обліковому записі видно лише його початок і останні чотири символи.
Обмежте можливості кожного ключа
Під час створення чи змінення ключа його можна обмежити:
| Налаштування | Що робить |
|---|---|
| Області доступу | read — баланс, каталог, ціни, активації та статистика; read і purchase — також купівля, скасування й завершення |
| Список дозволених IP | До 50 адрес IPv4 чи IPv6 або діапазонів CIDR; запити з інших адрес відхиляються |
| Денний ліміт витрат | Максимум, який ключ може витратити (нетто) за добу UTC; понад нього покупки відхиляються й нічого не списується |
| Строк дії | Необов'язкова дата, після якої ключ перестає працювати, не більш як на 2 роки вперед |
Використовуйте окремий ключ для кожного застосунку чи сервера з мінімально потрібними областями доступу. Обліковий запис може мати до 10 активних ключів.
Підтвердження важливих змін
Створення ключа, його ротація, додавання вебхука, зміна секрету вебхука й послаблення ключа (більше областей, ширший список IP, вищий ліміт або пізніший строк дії) вимагають повторно ввести пароль, а якщо ввімкнено двоетапну перевірку, то й її код. Підтвердження діє 5 хвилин. Відкликання ключа й посилення його лімітів ніколи цього не вимагають.
Ротація без простою
Ротація видає ключу новий секрет, зберігаючи його налаштування, статистику й вебхуки. Ви вибираєте перехідний період до 72 годин, протягом якого старий секрет ще працює, щоб оновити сервери без перерви.
Відкликання
Відкликання зупиняє ключ одразу й назавжди. Його вебхуки теж вимикаються.
Якщо ключ витік
- Відкличте його або виконайте ротацію з перехідним періодом 0 годин.
- Перевірте журнал запитів ключа (останні 7 днів) і Гаманець на незнайому активність.
- Створіть новий ключ зі списком дозволених IP і денним лімітом витрат.
Що ми записуємо
Ключі ніколи не потрапляють до журналів. Для кожного запиту ми 7 днів зберігаємо час, маршрут, статус, тривалість та ідентифікатор запиту, і ви можете бачити їх для кожного ключа. Створення, ротація й відкликання ключів також відображаються в діях в обліковому записі, а про кожен новий ключ надходить сповіщення.
Ніколи з браузера
API не приймає викликів із вебсторінок (CORS немає). Звертайтеся до нього лише зі своїх серверів.
Ця стаття була корисною?
Дякуємо! Раді, що це допомогло.