API 密钥与安全
权限范围、IP 白名单、每日消费上限、有效期、不中断的轮换,以及密钥泄露时该怎么办。
API 密钥可以用你的余额执行其权限范围允许的所有操作。请像对待密码一样对待它。
密钥格式
密钥由 sgk_ 加上 40 个字母和数字组成。SmsGrab 只保存每个密钥的指纹,因此密钥只在创建或轮换时显示一次,之后再也不会显示。在你的账号中,只能看到密钥的开头和最后四个字符。
限制每个密钥的能力
创建或编辑密钥时,你可以对其进行限制:
| 设置 | 作用 |
|---|---|
| 权限范围 | read 用于查询余额、目录、价格、激活和用量;read 加 purchase 还可以购买、取消和完成 |
| IP 白名单 | 最多 50 个 IPv4 或 IPv6 地址或 CIDR 网段;来自其他地址的请求会被拒绝 |
| 每日消费上限 | 此密钥每个 UTC 日可消费的最大净额;超出后购买会被拒绝,且不扣除任何费用 |
| 有效期 | 可选的到期日期,之后密钥将停止工作,最长为从现在起 2 年 |
每个 App 或服务器使用一个密钥,并只授予所需的最小权限范围。一个账号最多可以有 10 个有效密钥。
确认敏感更改
创建密钥、轮换密钥、添加 Webhook、更换 Webhook 密钥以及放宽密钥限制(增加权限范围、扩大 IP 白名单、提高上限或延后有效期)时,需要再次输入密码;如果开启了两步验证,还需要输入验证码。确认在 5 分钟内有效。吊销密钥和收紧限制则从不需要确认。
不中断的轮换
轮换 会为密钥生成新的密钥值,同时保留其设置、用量和 Webhook。你可以选择最长 72 小时的宽限期,在此期间旧密钥值仍然有效,这样就能在不中断服务的情况下更新服务器。
吊销
吊销 会立即并永久停用密钥。其 Webhook 也会被停用。
如果密钥泄露
- 吊销密钥,或以 0 小时宽限期进行轮换。
- 检查该密钥的 请求日志(最近 7 天)和你的 钱包,查看是否有不认识的活动。
- 创建一个设置了 IP 白名单和每日消费上限的新密钥。
我们记录的内容
密钥永远不会出现在任何日志中。对于每个请求,我们会保存时间、路由、状态、耗时和请求 ID,保留 7 天,你可以按密钥查看。密钥的创建、轮换和吊销也会显示在账号活动中,每创建一个新密钥都会触发通知。
不支持浏览器调用
API 不接受来自网页的调用(不支持 CORS)。请只从你自己的服务器调用。
这篇文章对您有帮助吗?
谢谢!很高兴能帮到您。