Authenticatie

Authenticatie

Elk verzoek draagt een geheime sleutel in de Authorization-header. Een andere ingang is er niet, en geen enkel verzoek wordt ooit via een sessiecookie geauthenticeerd.

Sleutels

Een sleutel wordt één keer getoond, op het moment van aanmaken. Bewaar hem waar de servers hem kunnen lezen en een browser niet.

  • pc_sk_live_…
  • pc_sk_test_…

Test en productie blijven gescheiden

De modus zit in de sleutel zelf en wordt niet als parameter meegegeven, dus een testsleutel kan productiegegevens noch lezen noch wijzigen. Een verkeerd geadresseerd verzoek mislukt in plaats van in de verkeerde catalogus terecht te komen. Testpaspoorten worden 90 dagen na de laatste wijziging aan het paspoort zelf verwijderd.

De sleutel meesturen

Bearer-authenticatie over HTTPS. Iets anders wordt niet geaccepteerd, en een verzoek zonder de header wordt geweigerd voordat het enige bron bereikt.

Verzoek
curl "https://passportcraft.com/api/v1/whoami" \
  -H "Authorization: Bearer pc_sk_live_…"

Inloggegevens in de browser worden bewust niet ondersteund. Een sleutel hoort op een server; een sleutel in front-endcode is een gepubliceerde sleutel.

Scopes

Een sleutel draagt een vaste verzameling scopes, gekozen bij het aanmaken. Een verzoek zonder de scope die het endpoint verlangt wordt geweigerd, en de weigering noemt de ontbrekende toestemming.

Authenticatie — PassportCraft-API | PassportCraft