Аутентификация
Создайте API-ключи на панели управления. Публичные API-эндпоинты принимают либо заголовок:
Authorization: Bearer sk-…
x-api-key: sk-…
Используйте Authorization, если только SDK специально не ожидает x-api-key.
Обе формы идентифицируют один и тот же аккаунт и расходуют один и тот же
предоплаченный баланс.
Держите ключи на сервере
API-ключ — секрет доступа к балансу. Никогда не включайте его в браузерный JavaScript, мобильные приложения, публичные репозитории, URL, логи, скриншоты или обращения в поддержку. Вызовы из клиентского приложения должны проходить через ваш бэкенд.
const response = await fetch("https://api.api-stock.com/api/v1/catalog", {
headers: { Authorization: `Bearer ${process.env.API_STOCK_KEY}` },
});
Ротация ключа
Создайте замену в панели управления, разверните её, проверьте трафик, затем отзовите старый ключ. Отзыв применяется к новым аутентифицированным запросам.
Ошибки аутентификации
| HTTP | Код | Значение |
|---|---|---|
| 401 | api_key_missing | Не был отправлен поддерживаемый заголовок ключа. |
| 401 | api_key_invalid | Ключ неизвестен, неактивен, удалён или принадлежит заблокированному аккаунту. |
| 401 | auth_required | Запрос не идентифицировал ни один аутентифицированный аккаунт. |
Не повторяйте запрос 401 без изменений. Сначала исправьте или замените ключ.