# API की — रेस्ट एपीआई डिज़ाइन

Source: https://www.geekswithgeeks.com/hi/restapi/api-auth-keys

> कॉल करने वाले एप्लिकेशन की पहचान करने का सबसे सरल तरीका।

## प्रति क्लाइंट एक साझा गुप्त कुंजी

एक **API की** प्रति एप्लिकेशन जारी की गई लंबी, यादृच्छिक स्ट्रिंग है। यह पहचानती है कि *कौन-सा ऐप* कॉल कर रहा है (रेट लिमिटिंग, बिलिंग, रद्दीकरण के लिए) — यह आमतौर पर किसी व्यक्तिगत अंतिम यूज़र की पहचान के लिए नहीं होती।

## इसे कभी URL में न डालें

क्वेरी स्ट्रिंग में की सर्वर लॉग, ब्राउज़र हिस्ट्री और रेफ़रर हेडर में पहुँच जाती है। इसके बजाय हेडर से भेजें: `X-API-Key: ...` या `Authorization: Bearer ...`।

## की ऐप को प्रमाणित करती है, यूज़र को नहीं

जब आपको यह जानना हो कि *कौन-सा यूज़र* काम कर रहा है, या ऐसी अनुमतियाँ चाहिए जो प्रति यूज़र बदलें, तो API की कमज़ोर विकल्प है — यहीं OAuth 2.0 और JWT काम आते हैं।
