Кто что делает: администратор, клиент, разработчик
Последнее обновление
Это было полезно?
Подключение API обычно проходит через три роли: администратор обменника, клиент и разработчик интеграции. Если эти роли не разделить, легко потерять ключ, выдать лишние права или не понять, почему запрос получает 403.
Администратор
Включает API, разрешает клиенту доступ, задает scopes, лимиты, HMAC и IP allow-list.
Клиент
Создает API-ключ в личном кабинете, сохраняет Bearer token и HMAC secret, передает их разработчику безопасно.
Разработчик
Подключает API в своем приложении, отправляет запросы, подписывает HMAC, обрабатывает ошибки и webhooks.
Администратор включает API в настройках обменника.
Администратор разрешает API конкретному клиенту.
Администратор назначает клиенту или ключу нужные права.
Клиент заходит в личный кабинет и создает API-ключ.
Клиент сразу сохраняет Bearer token и HMAC secret.
Разработчик добавляет ключи в безопасное хранилище своего приложения.
Разработчик проверяет GET /ping и GET /private/health/client.
Интеграция получает направления обмена и создает тестовую заявку.
Перед production включаются webhooks, HMAC и idempotency.
Нельзя отправлять Bearer-токен в браузер, мобильное приложение или frontend-код.
Нельзя хранить token и HMAC secret в GitHub.
Нельзя давать ключу все scopes “на всякий случай”.
Нельзя создавать заявки без Idempotency-Key.
Нельзя доверять webhook без проверки подписи.
Последнее обновление
Это было полезно?
Это было полезно?