मुख्य सामग्री पर जाएँ

विशेष पहले 100 प्रोफ़ेशनल खातों को 36 महीने तक 50 % की छूट, 31 दिसंबर 2026 तक। कार्यक्रम देखें →

प्रशासन

जो API कुंजी सब कुछ कर सकती है, वह किसी को सौंपी नहीं जा सकती

फिर भी कई उपकरण आज भी यही देते हैं: एक कुंजी, सारे अधिकार, हमेशा के लिए। यहाँ हर कुंजी उन अनुमतियों की स्पष्ट सूची रखती है जिन्हें वह इस्तेमाल कर सकती है, और गेटवे हर कॉल पर वह सूची जाँचता है।

कार्ड की आवश्यकता नहीं

यह कैसे काम करता है

न्यूनतम विशेषाधिकार, सचमुच लागू

कुंजी वही कर सकती है जिसकी अनुमति मिली है

बनाते समय आप अनुमतियाँ चुनते हैं, उसी सूची से जो भूमिकाओं के लिए है। आपकी वेबसाइट से संपर्क भेजने वाली कुंजी आपके चालान नहीं पढ़ सकती, और इनकार गेटवे से आता है, कोड की किसी परंपरा से नहीं। यही Stripe की सीमित कुंजियों और GitHub के सूक्ष्म टोकन का तरीका है।

  • RBAC सूची से चुनी गई अनुमतियाँ
  • हर कॉल पर, गेटवे पर जाँच
  • उपयोग के अनुसार गुप्त या सार्वजनिक कुंजी
  • लेबल और टिप्पणी, ताकि पता रहे किसलिए है

आप भूल जाएँ तब भी वह समाप्त होती है

कुंजी पर अंतिम तिथि रखी जा सकती है। और तिथि न हो तब भी नब्बे दिन की निष्क्रियता अवधि लागू होती है: जिस कुंजी का कोई उपयोग नहीं करता, वह अपने आप काम करना बंद कर देती है। यही सबसे आम रिसाव है — किसी मंगलवार स्क्रिप्ट में डाली गई और तीन साल भुला दी गई कुंजी।

  • चाहें तो स्पष्ट समाप्ति तिथि
  • साथ में 90 दिन की निष्क्रियता अवधि
  • अंतिम उपयोग की तिथि दिखाई जाती है
  • तुरंत रद्दीकरण, रद्द करने वाले सहित

वह केवल एक बार दिखती है

खुली कुंजी केवल बनाते समय मौजूद होती है: उसके बाद केवल उसकी छाप रखी जाती है, और कुछ भी उसे दोबारा नहीं पढ़ सकता — न इंटरफ़ेस, न सहायता, न ऑडिट लॉग, जो घटना दर्ज करता है पर मान कभी नहीं रखता। खो जाए तो नई बनाइए और पुरानी रद्द कीजिए।

  • मान एक बार दिखता है, खुला कभी नहीं रखा जाता
  • ऑडिट लॉग में न रहस्य, न छाप
  • कभी न देखे गए IP पर ईमेल चेतावनी
  • निर्माण और रद्दीकरण कर्ता से जुड़े

सामान्य प्रश्न

अक्सर पूछे जाने वाले प्रश्न

गुप्त और सार्वजनिक कुंजी में क्या अंतर है?

गुप्त कुंजी आपके सर्वरों से इस्तेमाल होती है और ब्राउज़र में कभी नहीं दिखनी चाहिए। सार्वजनिक कुंजी क्लाइंट की ओर दिखाने के लिए बनी है, उन्हीं रास्तों पर जो उसे स्पष्ट रूप से स्वीकारते हैं। दोनों की अपनी अनुमति सूची होती है।

क्या कुंजी को हमारे सर्वरों तक सीमित किया जा सकता है?

हाँ, अनुमत IP पते या CIDR परास दर्ज करके। कहीं और से आई कॉल सही कुंजी के साथ भी अस्वीकार होती है। सार्वजनिक भंडार में चिपक गई कुंजी के विरुद्ध यह सबसे सरल बचाव है।

कुंजी लीक हो जाए तो क्या होता है?

आप उसे रद्द कर देते हैं: वह तुरंत काम करना बंद कर देती है, और घटना तिथि तथा कर्ता सहित दर्ज रहती है। नए IP की चेतावनी चालू थी तो शायद पहले ही सूचना मिल चुकी होगी — कभी न देखे गए पते से आई कॉल मालिक को ईमेल भेजती है।

क्या बिना रुकावट कुंजी बदली जा सकती है?

हाँ: नई बनाइए, कॉल स्थानांतरित कीजिए, फिर पुरानी रद्द कीजिए। बदलाव के बाद भी मूल निर्माता कुंजी से जुड़ा रहता है, ताकि इतिहास पढ़ने योग्य बना रहे।

क्या कुंजियाँ पूरे API तक पहुँच देती हैं?

नहीं। हर रास्ता बताता है कि वह API कुंजी स्वीकारता है या नहीं, और कौन-सी। कोई रास्ता लॉग-इन उपयोगकर्ता के लिए हो सकता है और कुंजियों के लिए बंद रह सकता है: डेवलपर दस्तावेज़ रास्ते-दर-रास्ते बताता है कि क्या खुला है।

कोई और सवाल? हमें लिखें — एक व्यक्ति आपको उत्तर देगा।

अपने सभी टूल एक जगह लाने के लिए तैयार हैं?

दो मिनट में निःशुल्क खाता बनाएँ: CRM, टेलीफ़ोनी, मार्केटिंग, अपॉइंटमेंट और ग्राहक सेवा — एक ही जगह, साथ में AI।

कार्ड की आवश्यकता नहीं