पाठ 15 / 25
API की
Calling applications पहचानने के लिए API keys उपयोग करें, उन्हें headers में भेजें और जानें कि OAuth या JWT कब बेहतर है।
प्रति क्लाइंट एक साझा गुप्त कुंजी
एक API की प्रति एप्लिकेशन जारी की गई लंबी, यादृच्छिक स्ट्रिंग है। यह पहचानती है कि कौन-सा ऐप कॉल कर रहा है (रेट लिमिटिंग, बिलिंग, रद्दीकरण के लिए) — यह आमतौर पर किसी व्यक्तिगत अंतिम यूज़र की पहचान के लिए नहीं होती।
इसे कभी URL में न डालें
क्वेरी स्ट्रिंग में की सर्वर लॉग, ब्राउज़र हिस्ट्री और रेफ़रर हेडर में पहुँच जाती है। इसके बजाय हेडर से भेजें: X-API-Key: ... या Authorization: Bearer ...।
की ऐप को प्रमाणित करती है, यूज़र को नहीं
जब आपको यह जानना हो कि कौन-सा यूज़र काम कर रहा है, या ऐसी अनुमतियाँ चाहिए जो प्रति यूज़र बदलें, तो API की कमज़ोर विकल्प है — यहीं OAuth 2.0 और JWT काम आते हैं।