Pregled avtentikacije
Caution
Predstavitvena stran: to je predstavitvena stran, ki prikazuje funkcijo dokumentacije z več zavihki. Ta vsebina je zgolj ilustrativna.
V tem vodniku je pojasnjeno, kako se avtenticirate pri našem API-ju. Podpiramo več metod avtentikacije:
Ključi API
Najpreprostejša metoda avtentikacije je uporaba ključev API. Vsak ključ API je povezan z določenim uporabnikom in ima določena dovoljenja.
// Example API Key requestconst response = await fetch('https://api.example.com/data', { headers: { 'Authorization': 'Bearer YOUR_API_KEY' }});OAuth 2.0
Za aplikacije z višjimi zahtevami glede varnosti podpiramo potek avtentikacije OAuth 2.0:
- Zahteva za avtorizacijo: uporabnika preusmerite na naš avtorizacijski URL
- Privolitev uporabnika: uporabnik odobri dostop do svojega računa
- Avtorizacijska koda: naš strežnik vrne avtorizacijsko kodo
- Menjava za žeton: kodo zamenjate za dostopni žeton
- Zahteve API: z dostopnim žetonom dostopate do zaščitenih virov
Žetoni JWT
Po avtentikaciji izdamo žetone JWT, ki vsebujejo kodirane podatke o uporabniku in njegovih dovoljenjih.
// Example JWT token usageconst response = await fetch('https://api.example.com/protected-resource', { headers: { 'Authorization': 'Bearer eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...' }});Upravljanje sej
Seje so privzeto veljavne 24 ur. Sejo osvežite takole:
const refreshResponse = await fetch('https://api.example.com/auth/refresh', { method: 'POST', headers: { 'Content-Type': 'application/json', 'Authorization': 'Bearer CURRENT_REFRESH_TOKEN' }});
// Parse the new tokensconst { accessToken, refreshToken } = await refreshResponse.json();Najboljše prakse
- Ključev ali žetonov API nikoli ne shranjujte v kodo na strani odjemalca
- Za občutljive poverilnice uporabite spremenljivke okolja
- Pri dolgotrajnih aplikacijah uvedite mehanizme za osveževanje žetonov
- Nastavite ustrezne čase poteka žetonov
- Za vse zahteve API uporabljajte HTTPS