Przejdź do treści

Ekskluzywne 50 % zniżki przez 36 miesięcy dla pierwszych 100 kont Profesjonalny, do 31 grudnia 2026. Zobacz program →

Administracja

Klucz API, który może wszystko, to klucz, którego nie da się powierzyć

A jednak wiele narzędzi wciąż to oferuje: jeden klucz, wszystkie prawa, na zawsze. Tutaj każdy klucz niesie wyraźną listę uprawnień, które wolno mu wykonywać, a brama sprawdza tę listę przy każdym wywołaniu.

Bez karty kredytowej

Jak to działa

Najmniejsze uprawnienia, stosowane naprawdę

Klucz może tylko to, na co mu pozwolono

Uprawnienia wybieracie przy tworzeniu, z tego samego katalogu co role. Klucz stworzony do przesyłania kontaktów z Waszej strony nie może czytać Waszych faktur, a odmowa pochodzi z bramy, nie z umowy w kodzie. To model ograniczonych kluczy Stripe i drobnoziarnistych tokenów GitHuba.

  • Uprawnienia wybrane z katalogu RBAC
  • Sprawdzenie przy każdym wywołaniu, na bramie
  • Klucz tajny lub publiczny, zależnie od zastosowania
  • Etykieta i notatka, by wiedzieć, do czego służy

Wygasa, nawet jeśli o nim zapomnicie

Klucz może nieść datę końca. A nawet bez daty obowiązuje dziewięćdziesięciodniowe okno bezczynności: klucz, którego nikt już nie używa, przestaje działać sam. To najzwyklejszy wyciek — klucz wrzucony do skryptu we wtorek i zapomniany na trzy lata.

  • Wyraźna data wygaśnięcia, do wyboru
  • Dodatkowo okno bezczynności 90 dni
  • Data ostatniego użycia widoczna
  • Natychmiastowe odwołanie, z autorem odwołania

Pokazuje się tylko raz

Klucz w postaci jawnej istnieje tylko w chwili tworzenia: potem przechowywany jest wyłącznie jego odcisk i nic nie pozwala go odczytać — ani interfejs, ani wsparcie, ani dziennik audytu, który rejestruje zdarzenie, nigdy nie niosąc wartości. Jeśli przepadnie, tworzy się nowy i odwołuje stary.

  • Wartość pokazana raz, nigdy nieprzechowywana jawnie
  • Dziennik audytu bez sekretu i bez odcisku
  • Alert e-mail przy nigdy niewidzianym adresie IP
  • Utworzenie i odwołanie przypisane autorowi

FAQ

Najczęściej zadawane pytania

Czym różni się klucz tajny od publicznego?

Klucz tajny używa się z Waszych serwerów i nigdy nie powinien pojawić się w przeglądarce. Klucz publiczny jest przeznaczony do udostępnienia po stronie klienta, na punktach, które go wyraźnie przyjmują. Oba niosą własną listę uprawnień.

Czy można ograniczyć klucz do naszych serwerów?

Tak, wskazując dozwolone adresy IP lub zakresy CIDR. Wywołanie skądinąd jest odrzucane, nawet z właściwym kluczem. To najprostsza ochrona przed kluczem skopiowanym do publicznego repozytorium.

Co się dzieje, gdy klucz wycieknie?

Odwołujecie go: przestaje działać natychmiast, a zdarzenie jest datowane i przypisane. Jeśli alert o nowym IP był włączony, prawdopodobnie już zostaliście ostrzeżeni — wywołanie z nigdy niewidzianego adresu wysyła e-mail do właściciela klucza.

Czy można wymienić klucz bez przerwy w działaniu?

Tak: tworzy się nowy, przełącza wywołania, potem odwołuje stary. Pierwotny twórca pozostaje przypisany do klucza po wymianie, żeby historia była czytelna.

Czy klucze dają dostęp do całego API?

Nie. Każda ścieżka deklaruje, czy przyjmuje klucz API i jaki. Ścieżka może istnieć dla zalogowanego użytkownika i pozostać zamknięta dla kluczy: dokumentacja dla programistów podaje ścieżka po ścieżce, co jest otwarte.

Masz inne pytanie? Napisz do nas — odpowie człowiek.

Gotowi, by połączyć wszystkie narzędzia w jedno?

Załóżcie darmowe konto w dwie minuty: CRM, telefonia, marketing, rezerwacje i obsługa klienta — w jednym miejscu, a do tego sztuczna inteligencja.

Bez karty kredytowej