Skip to content
Разработчикам и API

API-ключи и безопасность

API-ключ — это учётные данные, и относиться к нему надо так же. Ключи Climails ограничены по правам, могут быть привязаны к конкретным IP, иметь лимит запросов и срок жизни, поэтому даже утёкший ключ ограничен в ущербе. Полный секрет показывается один раз; хранится только его хеш.

5 мин чтения

Что понадобится

  • Доступ администратора для создания и отзыва ключей
  • Менеджер секретов для хранения ключа

Создайте ключ

  1. 1

    Откройте «Настройки» → «API-ключи» → «Создать»

    Назовите ключ по месту использования (например, «orders-backend»).

  2. 2

    Скопируйте его один раз

    Полный ключ показывается только при создании в виде sb_live_<prefix>.<secret>. Мы храним только хеш — показать его снова невозможно.

  3. 3

    Сохраните надёжно

    Положите его в менеджер секретов, не в репозиторий и не во фронтенд-бандл.

Ключи привязаны к одному рабочему пространству — ключ пространства A не может читать или отправлять за пространство B.

Ограничьте его

  • Права — выдавайте только нужное (например, messages:send, contacts:write). Интеграция только на чтение никогда не получит запись.
  • Белый список IP — привяжите ключ к IP вашего сервера, и с любого другого адреса он бесполезен.
  • Лимит запросов — ограничьте число запросов в минуту, чтобы сдержать злоупотребление и зацикленные вызовы.
  • Срок жизни — задайте expires_at, чтобы временные интеграции убирали себя сами.

Следите и ротируйте

  • last_used_at показывает, используется ли ещё ключ — неиспользуемые можно спокойно убирать.
  • Отзовите мгновенно, если ключ утёк; revoked_at действует сразу, и ключ перестаёт работать.
  • Ротируйте так: создайте новый ключ, выкатите его, затем отзовите старый — без простоя.

Частые вопросы

Потерял ключ — можно его снова увидеть?

Нет. Хранится только хеш, поэтому секрет нельзя получить заново. Создайте новый ключ и отзовите старый.

Как ограничить, что может ключ?

Назначьте права при создании. Ключ только с messages:send не сможет читать контакты или менять настройки.

Как ротировать без простоя?

Создайте замену, выкатите её везде, затем отзовите старый ключ, когда last_used_at перестанет двигаться.

Начните отправлять за минуты

Заведите бесплатный аккаунт, подключите домен и охватите аудиторию во всех каналах — карта не нужна.

Бесплатный тариф навсегда · Без карты · Запуск за минуты

API-ключи: права, белые списки IP, лимиты и ротация — Climails