Khóa API & Phân vùng phạm vi quyền
Tìm hiểu cấu trúc tiền tố khóa API, phạm vi quyền hạn và quy trình quản lý vòng đời khóa.
SmallPict sử dụng tiền tố khóa có cấu trúc nhằm phân vùng nghiêm ngặt quyền truy cập, giới hạn tốc độ và hạn ngạch thanh toán giữa các loại ứng dụng tích hợp khác nhau.
Bảng đối chiếu tiền tố khóa & phạm vi quyền
| Tiền tố | Phạm vi quyền | Mục đích sử dụng | Hành vi lưu trữ & Tính phí |
|---|---|---|---|
sp_sdk_... | api_sdk | Tích hợp SDK & API chính thức trên môi trường sản xuất | Trừ hạn ngạch gói tháng; Cách lưu trữ và phân phối tùy theo gói (Tổng quan nền tảng) |
sp_test_... | api_sdk | Môi trường kiểm thử Sandbox logic | Không trừ hạn ngạch (0%); Tự động hủy sau 24 giờ |
sp_wp_... | wordpress | Plugin chính thức trên WordPress | Giới hạn nghiêm ngặt cho các điểm cuối Media WordPress |
Cơ chế xác thực phạm vi kép
Cổng API SmallPict thực thi xác thực hai lớp trên mỗi yêu cầu gửi đến:
- Kiểm tra tiền tố: Cổng API xác thực chuỗi khóa khớp với tiền tố hợp lệ của điểm cuối (ví dụ:
/v1/plugin/*bắt buộc phải có tiền tốsp_wp_). - Kiểm tra bản ghi cơ sở dữ liệu: Hệ thống kiểm tra quyền thực tế được lưu trữ trong cơ sở dữ liệu (
api_sdkso vớiwordpress).
Cảnh báo: Nếu cố tình dùng khóa SDK (
sp_sdk_...) để gọi các điểm cuối riêng của WordPress hoặc ngược lại, hệ thống sẽ chặn và trả về lỗi HTTP403 Forbidden(ERR_KEY_SCOPE_MISMATCH).
Quản lý vòng đời khóa API
Tạo khóa mới
Đăng nhập vào bảng điều khiển khách hàng của SmallPict, vào mục API Keys để tạo khóa mới. Bạn có thể đặt tên gợi nhớ cho khóa (ví dụ: API Production Web Bán Hàng, Khóa Test CI/CD) để dễ dàng theo dõi nhật ký.
Đổi khóa không gián đoạn dịch vụ (Zero-Downtime Rotation)
- Tạo một cặp khóa mới trong bảng điều khiển.
- Cập nhật biến môi trường trên ứng dụng của bạn (
SMALLPICT_API_KEYvàSMALLPICT_SECRET_KEY). - Triển khai ứng dụng và kiểm tra hoạt động ổn định trên bảng điều khiển.
- Hủy bỏ (vô hiệu hóa) khóa cũ trong bảng điều khiển.
Thu hồi khóa
Khi một khóa bị thu hồi, tất cả các yêu cầu tiếp theo sử dụng khóa đó sẽ bị từ chối ngay lập tức với lỗi HTTP 403 Forbidden (API_KEY_REVOKED).