Skip to content
smallPict

APIキーのスコープと分離

キーのプレフィックス体系、権限スコープ、安全なライフサイクル管理。

SmallPictは、構造化されたプレフィックス体系を使用して、アクセス権限、レート制限、および課金クォータを厳密に分離しています。


キープレフィックスとスコープリファレンス

プレフィックススコープ名主な用途保存先および課金動作
sp_sdk_...api_sdk本番環境SDKおよびAPI統合月間プランのクォータから消費;保存と配信はプランにより異なる(プラットフォーム概要)
sp_test_...api_sdk論理サンドボックステスト環境クォータ消費ゼロ;24時間後に自動削除
sp_wp_...wordpressWordPress専用プラグインWordPressメディアライブラリ関連APIに限定

スコープの二重検証

SmallPict APIゲートウェイは、すべてのリクエストで 二重検証 を実施します:

  1. プレフィックスの検証: APIゲートウェイがキーの接頭辞をチェック(例: /v1/plugin/* は sp_wp_ を要求)。
  2. データベース上のスコープ確認: データベース内の権限レコード(api_sdk vs wordpress)を照合。

注意: SDKキー (sp_sdk_...) を使用してWordPressプラグイン用エンドポイントを呼び出した場合、またはその逆の場合、HTTP 403 Forbidden (ERR_KEY_SCOPE_MISMATCH) エラーが返されます。


APIキーのライフサイクル管理

キーの作成

ダッシュボードの API Keys セクションからいつでも新しいキーを作成できます。監査ログのために「本番ECサイト用」「ステージング用」などの名称を付与できます。

ゼロダウンタイムでのキーローテーション

  1. ダッシュボードで新しいキーペアを作成。
  2. アプリケーションの環境変数(SMALLPICT_API_KEY, SMALLPICT_SECRET_KEY)を更新。
  3. デプロイ後、ダッシュボードで通信状況を確認。
  4. 古いキーをダッシュボードから安全に削除(無効化)。

キーの無効化

無効化されたキーからのリクエストは、直ちに HTTP 403 Forbidden (API_KEY_REVOKED) で拒否されます。