Authentifizierung

Authentifizierung

Jede Anfrage führt einen geheimen Schlüssel im Authorization-Header mit. Einen anderen Weg hinein gibt es nicht, und keine Anfrage wird jemals über ein Sitzungs-Cookie authentifiziert.

Schlüssel

Ein Schlüssel wird genau einmal angezeigt, im Moment seiner Erzeugung. Bewahren Sie ihn dort auf, wo die Server ihn lesen können und ein Browser nicht.

  • pc_sk_live_…
  • pc_sk_test_…

Test und Live bleiben getrennt

Der Modus steckt im Zugangsschlüssel selbst und wird nicht als Parameter übergeben. Ein Test-Schlüssel kann Live-Daten daher weder lesen noch ändern: eine fehlgeleitete Anfrage scheitert, statt im falschen Katalog zu landen. Test-Produktpässe werden 90 Tage nach der letzten Änderung am Pass selbst gelöscht.

Den Schlüssel senden

Bearer-Authentifizierung über HTTPS. Etwas anderes wird nicht akzeptiert, und eine Anfrage ohne den Header wird abgelehnt, bevor sie irgendeine Ressource erreicht.

Anfrage
curl "https://passportcraft.com/api/v1/whoami" \
  -H "Authorization: Bearer pc_sk_live_…"

Zugangsdaten im Browser werden bewusst nicht unterstützt. Ein Schlüssel gehört auf einen Server, und ein Schlüssel im Frontend-Code ist ein veröffentlichter Schlüssel.

Scopes

Ein Schlüssel trägt eine feste Menge an Scopes, die bei seiner Erzeugung gewählt wird. Eine Anfrage ohne den vom Endpunkt verlangten Scope wird abgelehnt, und die Ablehnung benennt die fehlende Berechtigung.

Authentifizierung — PassportCraft API | PassportCraft