Gå till innehållet

Exklusivt 50 % rabatt i 36 månader för de 100 första Professionell-kontona, fram till den 31 december 2026. Se programmet →

Administration

En API-nyckel som får göra allt är en nyckel man inte kan lämna ifrån sig

Ändå är det vad många verktyg fortfarande erbjuder: en nyckel, alla rättigheter, för alltid. Här bär varje nyckel den uttryckliga listan över de behörigheter den får utöva, och gatewayen kontrollerar listan vid varje anrop.

Inget kreditkort krävs

Så fungerar det

Minsta möjliga behörighet, på riktigt

En nyckel kan bara det den fått lov till

Ni väljer behörigheterna när ni skapar den, ur samma katalog som rollerna. En nyckel som ska skicka kontakter från er webbplats kan inte läsa era fakturor, och avslaget kommer från gatewayen, inte från en kodkonvention. Det är modellen bakom Stripes begränsade nycklar och GitHubs finkorniga token.

  • Behörigheter valda ur RBAC-katalogen
  • Kontroll vid varje anrop, i gatewayen
  • Hemlig eller publik nyckel, efter användning
  • Etikett och anteckning, så man vet vad den används till

Den går ut, även om ni glömmer den

En nyckel kan bära ett slutdatum. Och även utan datum gäller ett inaktivitetsfönster på nittio dagar: en nyckel ingen längre använder slutar fungera av sig själv. Det är den mest vardagliga läckan — en nyckel som hamnade i ett skript en tisdag och glömdes bort i tre år.

  • Uttryckligt utgångsdatum, om ni vill
  • Därtill ett inaktivitetsfönster på 90 dagar
  • Datum för senaste användning visas
  • Omedelbar återkallelse, med vem som återkallade

Den visas bara en gång

Nyckeln i klartext finns bara i det ögonblick ni skapar den: därefter sparas bara dess avtryck, och inget kan läsa tillbaka den — varken gränssnittet, supporten eller revisionsloggen, som registrerar händelsen utan att någonsin bära värdet. Tappas den bort skapar man en ny och återkallar den gamla.

  • Värdet visas en gång, sparas aldrig i klartext
  • Revisionslogg utan hemlighet och utan avtryck
  • E-postvarning vid en IP-adress som aldrig setts
  • Skapande och återkallelse knutna till sin upphovsperson

FAQ

Vanliga frågor

Vad skiljer en hemlig nyckel från en publik?

Den hemliga nyckeln används från era servrar och får aldrig synas i en webbläsare. Den publika nyckeln är avsedd att exponeras på klientsidan, på slutpunkter som uttryckligen tar emot den. Båda bär sin egen behörighetslista.

Går det att låsa en nyckel till våra servrar?

Ja, genom att ange tillåtna IP-adresser eller CIDR-intervall. Ett anrop från någon annanstans avvisas, även med rätt nyckel. Det är det enklaste skyddet mot en nyckel som kopierats in i ett publikt kodarkiv.

Vad händer om en nyckel läcker?

Ni återkallar den: den slutar fungera omedelbart, och händelsen dateras och knyts till en person. Var varningen för ny IP påslagen har ni troligen redan fått besked — ett anrop från en adress som aldrig setts skickar ett mejl till nyckelns ägare.

Går en nyckel att byta utan avbrott?

Ja: skapa den nya, flytta över anropen, återkalla sedan den gamla. Den ursprungliga skaparen står kvar på nyckeln efter bytet, så historiken förblir läsbar.

Ger nycklar åtkomst till hela API:et?

Nej. Varje rutt anger om den tar emot en API-nyckel, och vilken. En rutt kan finnas för en inloggad användare och vara stängd för nycklar: utvecklardokumentationen anger rutt för rutt vad som är öppet.

En annan fråga? Skriv till oss — en människa svarar dig.

Redo att samla alla dina verktyg på ett ställe?

Skapa ditt gratiskonto på två minuter: CRM, telefoni, marknadsföring, bokning och kundservice — allt på samma ställe, med AI på köpet.

Inget kreditkort krävs