Виберіть мову

API-ключі та безпека

Області доступу, списки дозволених IP, денні ліміти витрат, строк дії, ротація без простою і що робити в разі витоку ключа.

На цій сторінці
  1. Формат ключа
  2. Обмежте можливості кожного ключа
  3. Підтвердження важливих змін
  4. Ротація без простою
  5. Відкликання
  6. Якщо ключ витік
  7. Що ми записуємо
  8. Ніколи з браузера

API-ключ може робити все, що дозволяють його області доступу, розраховуючись із вашого балансу. Поводьтеся з ним як із паролем.

Формат ключа

Ключі мають вигляд sgk_ і 40 літер та цифр. SmsGrab зберігає лише відбиток кожного ключа, тож ключ показується один раз, під час створення чи ротації, і більше ніколи. В обліковому записі видно лише його початок і останні чотири символи.

Обмежте можливості кожного ключа

Під час створення чи змінення ключа його можна обмежити:

Налаштування Що робить
Області доступу read — баланс, каталог, ціни, активації та статистика; read і purchase — також купівля, скасування й завершення
Список дозволених IP До 50 адрес IPv4 чи IPv6 або діапазонів CIDR; запити з інших адрес відхиляються
Денний ліміт витрат Максимум, який ключ може витратити (нетто) за добу UTC; понад нього покупки відхиляються й нічого не списується
Строк дії Необов'язкова дата, після якої ключ перестає працювати, не більш як на 2 роки вперед

Використовуйте окремий ключ для кожного застосунку чи сервера з мінімально потрібними областями доступу. Обліковий запис може мати до 10 активних ключів.

Підтвердження важливих змін

Створення ключа, його ротація, додавання вебхука, зміна секрету вебхука й послаблення ключа (більше областей, ширший список IP, вищий ліміт або пізніший строк дії) вимагають повторно ввести пароль, а якщо ввімкнено двоетапну перевірку, то й її код. Підтвердження діє 5 хвилин. Відкликання ключа й посилення його лімітів ніколи цього не вимагають.

Ротація без простою

Ротація видає ключу новий секрет, зберігаючи його налаштування, статистику й вебхуки. Ви вибираєте перехідний період до 72 годин, протягом якого старий секрет ще працює, щоб оновити сервери без перерви.

Відкликання

Відкликання зупиняє ключ одразу й назавжди. Його вебхуки теж вимикаються.

Якщо ключ витік

  1. Відкличте його або виконайте ротацію з перехідним періодом 0 годин.
  2. Перевірте журнал запитів ключа (останні 7 днів) і Гаманець на незнайому активність.
  3. Створіть новий ключ зі списком дозволених IP і денним лімітом витрат.

Що ми записуємо

Ключі ніколи не потрапляють до журналів. Для кожного запиту ми 7 днів зберігаємо час, маршрут, статус, тривалість та ідентифікатор запиту, і ви можете бачити їх для кожного ключа. Створення, ротація й відкликання ключів також відображаються в діях в обліковому записі, а про кожен новий ключ надходить сповіщення.

Ніколи з браузера

API не приймає викликів із вебсторінок (CORS немає). Звертайтеся до нього лише зі своїх серверів.

Ця стаття була корисною?

Досі потрібна допомога?

Напишіть нам. Ми відповідаємо на кожне повідомлення, зазвичай протягом кількох годин.

Або напишіть на support@smsgrab.com