// documentation

Аутентификация API

Прообраз управления ключами, областями доступа и безопасностью интеграций.

API Preview: публичный контракт ещё не опубликован

Предварительная модель

API будет использовать отдельные учётные данные интеграции, не связанные с cookie-сессией веб-интерфейса. Ключ должен принадлежать проекту или явно разрешённому приложению.

Способ выпуска и формат ключей ещё не утверждены. Приведённые ниже правила описывают ожидаемый пользовательский опыт, а не готовый контракт.

Области доступа

Каждому ключу будут назначаться минимальные области доступа: например, чтение товаров или управление задачами. Наличие ключа не должно обходить права проекта и ограничения подключённых инструментов.

Хранение ключей

  • Храните секрет только на сервере интеграции.
  • Не добавляйте ключ в клиентский JavaScript, URL или публичный репозиторий.
  • Используйте разные ключи для разработки и рабочей среды.
  • Отзывайте неиспользуемые и скомпрометированные ключи.

Ротация

Будущий интерфейс должен позволять выпустить новый ключ, переключить интеграцию и затем отозвать старый без длительного простоя.

GET/v1/projects/project_demo
curl --request GET \
  "$MARKETHOUSE_API_URL/v1/projects/project_demo" \
  --header "Authorization: Bearer $MARKETHOUSE_API_KEY" \
  --header "Accept: application/json"
200 OKПример ответа
{
  "data": {
    "id": "project_demo",
    "name": "Основной проект",
    "scopes": ["projects:read", "products:read"]
  }
}