Skip to content
smallPict

Khóa API & Phân vùng phạm vi quyền

Tìm hiểu cấu trúc tiền tố khóa API, phạm vi quyền hạn và quy trình quản lý vòng đời khóa.

SmallPict sử dụng tiền tố khóa có cấu trúc nhằm phân vùng nghiêm ngặt quyền truy cập, giới hạn tốc độ và hạn ngạch thanh toán giữa các loại ứng dụng tích hợp khác nhau.


Bảng đối chiếu tiền tố khóa & phạm vi quyền

Tiền tốPhạm vi quyềnMục đích sử dụngHành vi lưu trữ & Tính phí
sp_sdk_...api_sdkTích hợp SDK & API chính thức trên môi trường sản xuấtTrừ hạn ngạch gói tháng; Cách lưu trữ và phân phối tùy theo gói (Tổng quan nền tảng)
sp_test_...api_sdkMôi trường kiểm thử Sandbox logicKhông trừ hạn ngạch (0%); Tự động hủy sau 24 giờ
sp_wp_...wordpressPlugin chính thức trên WordPressGiới hạn nghiêm ngặt cho các điểm cuối Media WordPress

Cơ chế xác thực phạm vi kép

Cổng API SmallPict thực thi xác thực hai lớp trên mỗi yêu cầu gửi đến:

  1. Kiểm tra tiền tố: Cổng API xác thực chuỗi khóa khớp với tiền tố hợp lệ của điểm cuối (ví dụ: /v1/plugin/* bắt buộc phải có tiền tố sp_wp_).
  2. Kiểm tra bản ghi cơ sở dữ liệu: Hệ thống kiểm tra quyền thực tế được lưu trữ trong cơ sở dữ liệu (api_sdk so với wordpress).

Cảnh báo: Nếu cố tình dùng khóa SDK (sp_sdk_...) để gọi các điểm cuối riêng của WordPress hoặc ngược lại, hệ thống sẽ chặn và trả về lỗi HTTP 403 Forbidden (ERR_KEY_SCOPE_MISMATCH).


Quản lý vòng đời khóa API

Tạo khóa mới

Đăng nhập vào bảng điều khiển khách hàng của SmallPict, vào mục API Keys để tạo khóa mới. Bạn có thể đặt tên gợi nhớ cho khóa (ví dụ: API Production Web Bán Hàng, Khóa Test CI/CD) để dễ dàng theo dõi nhật ký.

Đổi khóa không gián đoạn dịch vụ (Zero-Downtime Rotation)

  1. Tạo một cặp khóa mới trong bảng điều khiển.
  2. Cập nhật biến môi trường trên ứng dụng của bạn (SMALLPICT_API_KEY và SMALLPICT_SECRET_KEY).
  3. Triển khai ứng dụng và kiểm tra hoạt động ổn định trên bảng điều khiển.
  4. Hủy bỏ (vô hiệu hóa) khóa cũ trong bảng điều khiển.

Thu hồi khóa

Khi một khóa bị thu hồi, tất cả các yêu cầu tiếp theo sử dụng khóa đó sẽ bị từ chối ngay lập tức với lỗi HTTP 403 Forbidden (API_KEY_REVOKED).