पाठ 14 / 24

API की

कॉल करने वाले एप्लिकेशन की पहचान करने का सबसे सरल तरीका।

प्रति क्लाइंट एक साझा गुप्त कुंजी

एक API की प्रति एप्लिकेशन जारी की गई लंबी, यादृच्छिक स्ट्रिंग है। यह पहचानती है कि कौन-सा ऐप कॉल कर रहा है (रेट लिमिटिंग, बिलिंग, रद्दीकरण के लिए) — यह आमतौर पर किसी व्यक्तिगत अंतिम यूज़र की पहचान के लिए नहीं होती।

इसे कभी URL में न डालें

क्वेरी स्ट्रिंग में की सर्वर लॉग, ब्राउज़र हिस्ट्री और रेफ़रर हेडर में पहुँच जाती है। इसके बजाय हेडर से भेजें: X-API-Key: ... या Authorization: Bearer ...

की ऐप को प्रमाणित करती है, यूज़र को नहीं

जब आपको यह जानना हो कि कौन-सा यूज़र काम कर रहा है, या ऐसी अनुमतियाँ चाहिए जो प्रति यूज़र बदलें, तो API की कमज़ोर विकल्प है — यहीं OAuth 2.0 और JWT काम आते हैं।