本文へ移動

APIリクエストを認証する

ThreetoneのAPIキーを§BT§x-api-key§BT§ヘッダーで送信し、認証情報をクライアントコードに含めないようにします。

更新日:

APIキーをヘッダーで送信する

パブリックAPIはhttps://api.threetone.inで提供されています。APIキーをリクエストヘッダーx-api-keyに含めてください。

curl --request GET \
  --url 'https://api.threetone.in/v1/convai/agents' \
  --header "x-api-key: $THREETONE_API_KEY"

キーはヘッダーの値として使用してください。URL、クエリ文字列、リクエスト本文には含めないでください。プログラムからのリクエストではx-api-keyを送信します。Authorizationヘッダーと併用すると、どちらを使うか曖昧になるためリクエストは拒否されます。

キーはサーバー上で管理する

サーバー側のシークレットマネージャーまたは環境変数からキーを読み込みます。フロントエンドのJavaScript、モバイルアプリのバンドル、ログ、エラーメッセージに埋め込まないでください。デプロイする連携ごとに権限を必要最小限に絞った別のキーを使うと、1つの認証情報が漏れても関係のない操作まで公開されるのを防げます。

リクエストIDを記録する

ThreetoneはレスポンスヘッダーX-Request-Idを返します。トラブルシューティングに備え、この値をリクエストの日時、メソッド、パス、ステータスと一緒に保存してください。有効なX-Request-Idをリクエストに指定することもでき、その場合APIは同じ値をレスポンスで返します。