// documentation
Аутентификация API
Прообраз управления ключами, областями доступа и безопасностью интеграций.
API Preview: публичный контракт ещё не опубликован
Предварительная модель
API будет использовать отдельные учётные данные интеграции, не связанные с cookie-сессией веб-интерфейса. Ключ должен принадлежать проекту или явно разрешённому приложению.
Способ выпуска и формат ключей ещё не утверждены. Приведённые ниже правила описывают ожидаемый пользовательский опыт, а не готовый контракт.
Области доступа
Каждому ключу будут назначаться минимальные области доступа: например, чтение товаров или управление задачами. Наличие ключа не должно обходить права проекта и ограничения подключённых инструментов.
Хранение ключей
- Храните секрет только на сервере интеграции.
- Не добавляйте ключ в клиентский JavaScript, URL или публичный репозиторий.
- Используйте разные ключи для разработки и рабочей среды.
- Отзывайте неиспользуемые и скомпрометированные ключи.
Ротация
Будущий интерфейс должен позволять выпустить новый ключ, переключить интеграцию и затем отозвать старый без длительного простоя.
GET
/v1/projects/project_democurl --request GET \
"$MARKETHOUSE_API_URL/v1/projects/project_demo" \
--header "Authorization: Bearer $MARKETHOUSE_API_KEY" \
--header "Accept: application/json"200 OKПример ответа
{
"data": {
"id": "project_demo",
"name": "Основной проект",
"scopes": ["projects:read", "products:read"]
}
}