选择语言

API 密钥与安全

权限范围、IP 白名单、每日消费上限、有效期、不中断的轮换,以及密钥泄露时该怎么办。

本页内容
  1. 密钥格式
  2. 限制每个密钥的能力
  3. 确认敏感更改
  4. 不中断的轮换
  5. 吊销
  6. 如果密钥泄露
  7. 我们记录的内容
  8. 不支持浏览器调用

API 密钥可以用你的余额执行其权限范围允许的所有操作。请像对待密码一样对待它。

密钥格式

密钥由 sgk_ 加上 40 个字母和数字组成。SmsGrab 只保存每个密钥的指纹,因此密钥只在创建或轮换时显示一次,之后再也不会显示。在你的账号中,只能看到密钥的开头和最后四个字符。

限制每个密钥的能力

创建或编辑密钥时,你可以对其进行限制:

设置 作用
权限范围 read 用于查询余额、目录、价格、激活和用量;read 加 purchase 还可以购买、取消和完成
IP 白名单 最多 50 个 IPv4 或 IPv6 地址或 CIDR 网段;来自其他地址的请求会被拒绝
每日消费上限 此密钥每个 UTC 日可消费的最大净额;超出后购买会被拒绝,且不扣除任何费用
有效期 可选的到期日期,之后密钥将停止工作,最长为从现在起 2 年

每个 App 或服务器使用一个密钥,并只授予所需的最小权限范围。一个账号最多可以有 10 个有效密钥。

确认敏感更改

创建密钥、轮换密钥、添加 Webhook、更换 Webhook 密钥以及放宽密钥限制(增加权限范围、扩大 IP 白名单、提高上限或延后有效期)时,需要再次输入密码;如果开启了两步验证,还需要输入验证码。确认在 5 分钟内有效。吊销密钥和收紧限制则从不需要确认。

不中断的轮换

轮换 会为密钥生成新的密钥值,同时保留其设置、用量和 Webhook。你可以选择最长 72 小时的宽限期,在此期间旧密钥值仍然有效,这样就能在不中断服务的情况下更新服务器。

吊销

吊销 会立即并永久停用密钥。其 Webhook 也会被停用。

如果密钥泄露

  1. 吊销密钥,或以 0 小时宽限期进行轮换。
  2. 检查该密钥的 请求日志(最近 7 天)和你的 钱包,查看是否有不认识的活动。
  3. 创建一个设置了 IP 白名单和每日消费上限的新密钥。

我们记录的内容

密钥永远不会出现在任何日志中。对于每个请求,我们会保存时间、路由、状态、耗时和请求 ID,保留 7 天,你可以按密钥查看。密钥的创建、轮换和吊销也会显示在账号活动中,每创建一个新密钥都会触发通知。

不支持浏览器调用

API 不接受来自网页的调用(不支持 CORS)。请只从你自己的服务器调用。

这篇文章对您有帮助吗?

仍需要帮助?

给我们留言。我们会回复每一条消息,通常在几小时内。

或发送邮件至 support@smsgrab.com