Xác thực & Khóa API
Public API sử dụng các khóa API Bearer có tiền tố spk_.
Authorization: Bearer spk_...Phạm vi Thương hiệu
Phần tiêu đề “Phạm vi Thương hiệu”Mỗi khóa API được giới hạn trong một thương hiệu duy nhất. Thương hiệu được nhắm mục tiêu bởi các điểm cuối /v1/brand/* được xác định bởi chính khóa đó, và bạn không thể chỉ định một thương hiệu khác trong thân yêu cầu.
Chỉ chủ sở hữu thương hiệu mới có thể tạo và cấp khóa API.
Scope & Quyền
Phần tiêu đề “Scope & Quyền”Tùy thuộc vào điểm cuối, các scope sau sẽ được kiểm tra:
brands:read,brands:writeconnections:readpublishing:read,publishing:writecomments:read,comments:write,comments:moderateanalytics:readwebhooks:read,webhooks:write
Nếu một khóa API thiếu các scope cần thiết, máy chủ sẽ trả về 403 insufficient_scope.
Các điểm cuối không yêu cầu xác thực
Phần tiêu đề “Các điểm cuối không yêu cầu xác thực”//v1/health/v1/docs/v1/openapi.json
Hạn ngạch gói
Phần tiêu đề “Hạn ngạch gói”Các thương hiệu gói Miễn phí được phép có 1 khóa API đang hoạt động và 1.000 yêu cầu API được tính mỗi tháng dương lịch (UTC). Các thương hiệu gói Tăng trưởng hỗ trợ nhiều khóa đang hoạt động và hoạt động theo chính sách sử dụng hợp lý.
Cả các yêu cầu thành công và thất bại được thực hiện sau khi xác thực hợp lệ đều được tính vào hạn ngạch Miễn phí. Các kiểm tra sức khỏe, tài liệu API, yêu cầu sơ đồ OpenAPI và yêu cầu khóa không hợp lệ đều được loại trừ khỏi tính toán số lượng.
Khuyến nghị bảo mật
Phần tiêu đề “Khuyến nghị bảo mật”- Lưu trữ khóa trong biến môi trường hoặc dịch vụ quản lý thông tin bảo mật.
- Không bao giờ đưa các khóa vào mã trình duyệt phía khách hàng.
- Che giấu các khóa trong đầu ra nhật ký (log).
- Hủy kích hoạt các khóa không sử dụng và thay thế chúng bằng các khóa mới.
- Sử dụng khóa riêng cho mỗi tập lệnh tự động để dễ phân biệt nhật ký truy cập.