Przegląd uwierzytelniania
Caution
Strona demonstracyjna - To jest strona demonstracyjna, która pokazuje funkcję dokumentacji z wieloma zakładkami. Ta treść ma charakter wyłącznie poglądowy.
Ten przewodnik wyjaśnia, jak uwierzytelniać się w naszym API. Obsługujemy kilka metod uwierzytelniania:
Klucze API
Najprostszą metodą uwierzytelniania jest użycie kluczy API. Każdy klucz API jest powiązany z konkretnym użytkownikiem i ma określone uprawnienia.
// Example API Key requestconst response = await fetch('https://api.example.com/data', { headers: { 'Authorization': 'Bearer YOUR_API_KEY' }});OAuth 2.0
W przypadku aplikacji o wyższych wymaganiach bezpieczeństwa obsługujemy przepływ uwierzytelniania OAuth 2.0:
- Żądanie autoryzacji: przekieruj użytkowników na nasz URL autoryzacji
- Zgoda użytkownika: użytkownik zatwierdza dostęp do swojego konta
- Kod autoryzacyjny: nasz serwer zwraca kod autoryzacyjny
- Wymiana tokenu: wymień kod na token dostępu
- Żądania API: użyj tokenu dostępu, aby korzystać z chronionych zasobów
Tokeny JWT
Po uwierzytelnieniu wystawiamy tokeny JWT, które zawierają zakodowane informacje o użytkowniku i jego uprawnieniach.
// Example JWT token usageconst response = await fetch('https://api.example.com/protected-resource', { headers: { 'Authorization': 'Bearer eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...' }});Zarządzanie sesjami
Sesje są domyślnie ważne przez 24 godziny. Aby odświeżyć sesję:
const refreshResponse = await fetch('https://api.example.com/auth/refresh', { method: 'POST', headers: { 'Content-Type': 'application/json', 'Authorization': 'Bearer CURRENT_REFRESH_TOKEN' }});
// Parse the new tokensconst { accessToken, refreshToken } = await refreshResponse.json();Dobre praktyki
- Nigdy nie przechowuj kluczy API ani tokenów w kodzie po stronie klienta
- Używaj zmiennych środowiskowych do przechowywania poufnych danych uwierzytelniających
- Wdróż mechanizmy odświeżania tokenów w aplikacjach działających długotrwale
- Ustaw odpowiednie czasy wygasania tokenów
- Używaj HTTPS we wszystkich żądaniach API