Panoramica dell’autenticazione
Caution
Pagina demo - Questa è una pagina dimostrativa che mostra la funzionalità di documentazione a schede multiple. Il contenuto ha scopo puramente illustrativo.
Questa guida spiega come autenticarti con la nostra API. Supportiamo diversi metodi di autenticazione:
Chiavi API
Il metodo di autenticazione più semplice è l’uso delle chiavi API. Ogni chiave API è associata a un utente specifico e ha permessi specifici.
// Example API Key requestconst response = await fetch('https://api.example.com/data', { headers: { 'Authorization': 'Bearer YOUR_API_KEY' }});OAuth 2.0
Per le applicazioni che richiedono più sicurezza supportiamo il flusso di autenticazione OAuth 2.0:
- Richiesta di autorizzazione: reindirizza gli utenti al nostro URL di autorizzazione
- Consenso dell’utente: l’utente approva l’accesso al proprio account
- Codice di autorizzazione: il nostro server restituisce un codice di autorizzazione
- Scambio del token: scambia il codice con un token di accesso
- Richieste API: usa il token di accesso per raggiungere le risorse protette
Token JWT
Dopo l’autenticazione emettiamo token JWT che contengono informazioni codificate sull’utente e sui suoi permessi.
// Example JWT token usageconst response = await fetch('https://api.example.com/protected-resource', { headers: { 'Authorization': 'Bearer eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...' }});Gestione delle sessioni
Le sessioni sono valide per 24 ore per impostazione predefinita. Per rinnovare una sessione:
const refreshResponse = await fetch('https://api.example.com/auth/refresh', { method: 'POST', headers: { 'Content-Type': 'application/json', 'Authorization': 'Bearer CURRENT_REFRESH_TOKEN' }});
// Parse the new tokensconst { accessToken, refreshToken } = await refreshResponse.json();Best practice
- Non memorizzare mai chiavi API o token nel codice lato client
- Usa variabili d’ambiente per le credenziali sensibili
- Implementa meccanismi di refresh dei token per le applicazioni a lunga esecuzione
- Imposta tempi di scadenza dei token adeguati
- Usa HTTPS per tutte le richieste API