راهنما
احراز هویت و کلیدهای API
ارسال کلید در هدر، محدود کردن کلید به IP سرور یا دامنه سایت، کلید جدا برای ویجت و باطل کردن کلید لو رفته.
ارسال کلید
کلید با zxp_ شروع میشود. یکی از این سه روش را به کار ببرید (به همین ترتیب اولویت دارند):
| روش | نمونه | کاربرد |
|---|---|---|
| هدر X-API-Key | X-API-Key: zxp_… | روش پیشنهادی برای همه درخواستها |
| هدر Authorization | Authorization: Bearer zxp_… | کتابخانههایی که Bearer را سادهتر میفرستند |
| پارامتر api_key | ?api_key=zxp_… | فقط EventSource مرورگر و ویجت که هدر نمیفرستند |
curl -H "X-API-Key: $ZEVIX_KEY" https://data.zevix.ir/v1/usageمحدود کردن کلید
برای هر کلید در داشبورد دو فهرست اختیاری دارید:
- IPهای مجاز: IP یا بازه (مثل
203.0.113.0/24). کلید سمت سرور را حتماً به IP سرورتان قفل کنید؛ حتی اگر لو برود جای دیگری کار نمیکند. - دامنههای مجاز: مثل
example.comیا*.example.com. درخواستهای مرورگر از سایتهای دیگر رد میشوند و ویجت فقط در همین دامنهها قاب میشود.
کلید را در کد عمومی نگذارید
کلید سمت سرور را هرگز در اپ موبایل منتشرشده، کد جاوااسکریپت سایت یا مخزن عمومی گیت قرار ندهید. برای مرورگر یک کلید جدا با «دامنههای مجاز» بسازید.
باطل کردن و چرخش کلید
اگر کلید لو رفت، در داشبورد همان لحظه باطلش کنید و کلید تازه بسازید. هر پلن چند کلید فعال همزمان دارد تا بتوانید بدون قطعی کلید را عوض کنید: کلید جدید را بسازید، در سرور جایگزین کنید و بعد کلید قبلی را باطل کنید.
خطاهای مرتبط
| HTTP | کد | علت |
|---|---|---|
| 401 | api_key_required | کلید فرستاده نشده |
| 401 | invalid_api_key | کلید اشتباه یا باطل است |
| 402 | subscription_expired | پلن فعالی ندارید |
| 403 | ip_not_allowed | IP درخواست در فهرست کلید نیست |
| 403 | origin_not_allowed | دامنه صفحه در فهرست کلید نیست |