Uwierzytelnianie API i tokeny
Dowiedz się, jak tworzyć i zarządzać tokenami API z ograniczonymi uprawnieniami. Zabezpiecz swoje integracje stosując właściwe praktyki uwierzytelniania.
conversations:read - Wyświetlanie konwersacji
conversations:write - Wysyłanie wiadomości
contacts:write - Tworzenie/aktualizacja kontaktów
campaigns:write - Tworzenie/wysyłanie kampanii
Zweryfikuj, czy token jest prawidłowy i kompletny
Sprawdź, czy token nie został unieważniony
Upewnij się, że używasz uwierzytelniania Bearer
Potwierdź, że w nagłówku nie ma dodatkowych spacji
Tokeny API to bezpieczne dane uwierzytelniające, które umożliwiają Twoim aplikacjom i integracjom uwierzytelnianie się za pomocą REST API SendSeven bez ujawniania hasła. Zamiast korzystać z jednego głównego tokena z nieograniczonym dostępem, SendSeven obsługuje tokeny z zakresami uprawnień — każdy token może być ograniczony do określonych uprawnień, takich jak odczytywanie wiadomości, wysyłanie transmisji, zarządzanie webhookami lub dostęp do raportów. Jest to zgodne z najlepszymi praktykami bezpieczeństwa, stosując zasadę najmniejszych uprawnień. Można tworzyć nieograniczoną liczbę tokenów, każdy z inną nazwą i uprawnieniami, oraz natychmiast odwołać dowolny token, jeśli zostanie skompromitowany lub nie jest już potrzebny.
Konto SendSeven (zarejestruj się za darmo na app.sendseven.com)
Rola Administratora lub Właściciela w przestrzeni roboczej SendSeven
Strona Ustawień SendSeven pokazująca pustą sekcję Tokenów API przed utworzeniem jakichkolwiek tokenów
Okno dialogowe tworzenia tokena API pokazujące pole nazwy tokena i zakresy uprawnień, takie jak odczyt, zapis i webhooki
Okno potwierdzenia utworzenia tokena wyświetlające wygenerowany token API do skopiowania przed zniknięciem
To jedyny raz, kiedy zobaczysz pełny token. Jeśli go utracisz, będziesz musial utworzyć nowy. Przechowuj go bezpiecznie w zmiennych środowiskowych lub menedżerze sekretów.
Aktywny wpis tokena API pokazujący przypisane zakresy uprawnień i opcje zarządzania w SendSeven
Nigdy nie zapisuj tokenów bezpośrednio w kodzie źródłowym. Zamiast tego używaj zmiennych środowiskowych lub menedżera sekretów.
Okresowo tworzenie nowych tokenów i odwolywanie starych, szczególnie w systemach produkcyjnych. Ogranicza to narazenie w przypadku kompromitacji tokena.
Używaj oddzielnych tokenów na integracje
Tworzenie różnych tokenów dla różnych integracji. Jeśli jeden token zostanie skompromitowany, można go odwołać bez wpływu na inne usługi.
Żądaj tylko tych zakresów, których Twoja integracja faktycznie potrzebuje. Stosuj zasadę najmniejszych uprawnień, aby zredukować ryzyko.
Usuwaj tokeny, które nie są już używane. Regularnie sprawdzaj listę tokenów i usuwaj te, które są nieaktualne.
- Wygeneruj klucz API
- Poznaj metody uwierzytelniania
- Dodaj klucz API do nagłówków żądań
- Obsłuż błędy uwierzytelniania
- Rotuj klucze API w bezpieczny sposób
- Ustaw uprawnienia klucza API
FAQ
Czym są zakresy API?
Zakresy API definiują uprawnienia tokena. Zamiast przyznawać pełny dostęp, można ograniczyć tokeny do określonych akcji, takich jak odczytywanie kontaktów, wysyłanie wiadomości, zarządzanie webhookami czy dostęp do raportów. Jest to zgodne z zasada najmniejszych uprawnień w zakresie bezpieczeństwa.
Czy mogę utworzyć wiele tokenów?
Tak. Można tworzyć nieograniczoną liczbę tokenów API, każdy z innymi zakresami i nazwami. Jest to przydatne do przyznawania różnym integracjom lub członkom zespołu tylko tych uprawnień, których potrzebują.
Czy tokeny API wygasają?
Tokeny API nie wygasają automatycznie. Pozostają ważne do momentu ręcznego odwołania. Aktywne tokeny można monitorować w panelu ustawień API.
Jak użyć tokena w wywolaniach API?
Dołącz token jako Bearer token w nagłówku Authorization. Przykład: Authorization: Bearer twoj_token_api_tutaj. Wszystkie żądania są wysyłane przez HTTPS.
Czy mogę natychmiast odwołać token?
Tak. Każdy token można natychmiast odwołać ze strony ustawień API. Odwołanie jest natychmiastowe — token przestaje działać od razu dla wszystkich nowych żądań.
Jakie zakresy uprawnień są dostępne?
SendSeven oferuje precyzyjne zakresy, w tym: messages:read/write, contacts:read/write, channels:read/write, reports:read, webhooks:read/write, integrations:read/write oraz audit:read do rejestrów zgodności.
Jak są ograniczane żądania API?
Limity żądań API zależą od planu. Nagłówki limitów są zwracane z każdą odpowiedzią, aby można było monitorować użycie. Skontaktuj się z zespołem wsparcia, jeśli potrzebujesz wyższych limitów.