المصادقة
يحمل كل نداء لواجهة برمجة التطبيقات سرًا مشتركًا واحدًا — مفتاح API الخاص بك — داخل جسم الطلب. يعرّف المفتاح الحساب المستدعي، ويطبّق طبقة حدود المعدل الخاصة به، ويقصر كل إجراء على بيانات ذلك الحساب فقط.
أين تضع المفتاح
مرّر المفتاح في حقل key داخل جسم الطلب المُرمّز على هيئة form-encoded. المصادقة عبر الترويسات غير مدعومة — تستخدم مواصفة v2 معاملات الجسم للتوافق مع مجموعات تطوير الموزّعين الحالية.
Content-Type: application/x-www-form-urlencoded
key=YOUR_API_KEY&action=services
إنشاء المفاتيح واستبدالها
تُنشأ المفاتيح وتُلغى من /dashboard/api. تُعرض قيمة المفتاح الأصلية مرة واحدة فقط. يحتفظ الخادم بأداة تحقق أحادية الاتجاه ومعرّف قصير غير سري، لذلك لا يمكن استعادة القيمة الأصلية لاحقًا.
- حد أقصى 5 مفاتيح نشطة لكل حساب. يمكن إبطال المفاتيح القديمة كلٌ على حدة.
- استبدال بلا توقف. أنشئ مفتاحًا بديلًا، وحدّث التكامل، ثم ألغِ المفتاح القديم. تُرفض الطلبات الجديدة التي تستخدم مفتاحًا ملغى.
- يلزم وجود جلسة لوحة تحكم نشطة. يتطلب الإنشاء جلسة موثّقة لا تنتحل مستخدمًا آخر. ولا يضيف طلبًا آخر لرمز بريد إلكتروني أو كلمة مرور.
ما يمكن لمفتاح API فعله
يقتصر مفتاح API للإصدار v3 على الإجراءات الموثقة، ولا يتيح الوصول إلى جلسة لوحة تحكم مسجّل الدخول إليها أو بيانات حسابات أخرى.
- سحب الرصيد أو تحويله.
- تغيير بريد الحساب الإلكتروني، أو كلمة المرور، أو إعدادات المصادقة الثنائية.
- إنشاء مفاتيح API أخرى أو إلغاؤها عبر API.
- الوصول إلى نقاط النهاية الإدارية أو نقاط الإشراف.
توصيات الأمان
- من جانب الخادم فقط. لا تُضمّن أبدًا مفتاح API داخل حزمة متصفح، أو تطبيق جوال، أو أي عميل يمكن لطرف آخر تفكيكه.
- استخدم متغيرات البيئة. لا تُودِع المفاتيح في git. مكان ملفات
.env هو .gitignore. - ألغِ المفتاح عند الاشتباه. إذا ظهر مفتاح في سجل أو لقطة شاشة أو محادثة مشتركة، فأنشئ بديلًا وألغِ المفتاح المكشوف.
- استخدم webhooks لتقليل الاستعلام المتكرر عندما يكون ذلك مفيدًا. التسليم بأفضل جهد مع إعادة المحاولة؛ اجعل المعالجات متكافئة عند التكرار ووفّق الحالة المهمة باستخدام
action=status.