Перейти к содержимому

Аутентификация запроса к API

Передайте ключ API Threetone в заголовке x-api-key и не размещайте его в клиентском коде.

Обновлено

Передайте заголовок с ключом API

Публичный программный API доступен по адресу https://api.threetone.in. Передайте ключ в заголовке запроса x-api-key:

curl --request GET \
  --url 'https://api.threetone.in/v1/convai/agents' \
  --header "x-api-key: $THREETONE_API_KEY"

Используйте ключ как значение заголовка. Не помещайте его в URL, строку запроса или тело. Программный запрос должен содержать x-api-key; одновременная отправка заголовка Authorization будет отклонена из-за неоднозначности учётных данных.

Храните ключ на сервере

Загружайте ключ из серверного хранилища секретов или переменной окружения. Не вставляйте его во фронтенд JavaScript, сборки мобильных приложений, журналы и сообщения об ошибках. Для каждой развёрнутой интеграции создайте отдельный ключ с минимальными правами, чтобы утечка одного секрета не затронула несвязанные операции.

Запишите идентификатор запроса

Threetone возвращает заголовок ответа X-Request-Id. При устранении неполадок сохраняйте его значение вместе со временем, методом, путём и статусом запроса. Вы также можете отправить собственный допустимый X-Request-Id; API повторит его в ответе.