токенмостAPIИзучить API
Скоро · предварительная инструкция

API-ключи и безопасность

Как хранить ключи, разделять проекты и ограничивать доступ.

Готовимся к запуску API

Каталог и цены уже доступны. Подключение и генерация готовятся. Инструкции с отметкой «Скоро» описывают подготовку: окончательные настройки будут подтверждены при запуске.

Как это устроено

API-ключ разрешает приложению выполнять запросы от имени проекта. Создавайте отдельные ключи для разных приложений: так проще отозвать доступ одному сервису, не останавливая остальные.

Порядок работы

  1. Храните секрет в переменных окружения или хранилище секретов.
  2. Передавайте его в заголовке Authorization: Bearer, а не в URL.
  3. При утечке отзовите ключ, выпустите новый и проверьте историю запросов.

Что учесть

Не вставляйте ключ в браузерный JavaScript, мобильную сборку, репозиторий или скриншот. Веб-интерфейс должен обращаться к вашему серверу, который добавляет секрет.

Читайте дальше

← Все инструкции