Autenticazione

Autenticazione

Ogni richiesta porta una chiave segreta nell'intestazione Authorization. Non esiste altra via d'ingresso e nessuna richiesta viene mai autenticata da un cookie di sessione.

Chiavi

Una chiave viene mostrata una sola volta, nel momento in cui viene creata. La conservi dove i server possono leggerla e un browser no.

  • pc_sk_live_…
  • pc_sk_test_…

Prova e produzione restano separate

Il modo è iscritto nella credenziale stessa anziché passato come parametro, perciò una chiave di prova non può né leggere né modificare dati reali. Una richiesta mal indirizzata fallisce invece di raggiungere il catalogo sbagliato. I passaporti di prova vengono eliminati 90 giorni dopo l'ultima modifica del passaporto stesso.

Inviare la chiave

Autenticazione Bearer su HTTPS. Nient'altro viene accettato, e una richiesta priva dell'intestazione viene rifiutata prima di raggiungere qualsiasi risorsa.

Richiesta
curl "https://passportcraft.com/api/v1/whoami" \
  -H "Authorization: Bearer pc_sk_live_…"

Le credenziali nel browser non sono supportate, e non lo sono per scelta. Una chiave vive su un server; una chiave nel codice front-end è una chiave già pubblicata.

Ambiti

Una chiave porta un insieme fisso di ambiti, scelto al momento della creazione. Una richiesta priva dell'ambito richiesto dal proprio endpoint viene rifiutata, e il rifiuto nomina il permesso mancante.

Autenticazione — API di PassportCraft | PassportCraft