Autenticació de l'API
Autentica l'API de Feedjolt amb claus API enviades com a token Bearer a la capçalera Authorization. Crea, limita i revoca claus, només servidor a servidor.
L'API fa servir claus API. Cada petició ha d'incloure Authorization: Bearer <key>.
Crear una clau
Panell -> Configuració -> Claus API -> Nova clau.
Configuraràs:
- Nom - per la teva sanitat.
production-zapier,local-dev-marc. No "key", "test", "asdf". - Scopes - què pot fer la clau (emmagatzemat com un array JSON a la clau).
La clau completa es mostra un sol cop en generar-se. Desa-la; només desem un hash. Clau perduda = fes-ne una de nova.
Format
fjk_<random>El prefix fjk_ és intencional:
- Fàcil de detectar als teus logs (i a la nostra detecció de filtracions de git).
- Fàcil escriure un regex / hook de pre-commit contra ell.
- Et permet saber a primera vista "aquesta és una clau de Feedjolt, no de Stripe".
Tracta la clau completa com un secret. No posis claus a: codi del client, apps mòbils, repos públics, tickets de suport, captures.
Enviar la clau
Authorization: Bearer fjk_abc123...Exemples:
curl -H "Authorization: Bearer $FEEDJOLT_KEY" \
"https://api.feedjolt.com/api/v1/boards/feature-requests/posts"fetch("https://api.feedjolt.com/api/v1/boards/feature-requests/posts", {
headers: { Authorization: `Bearer ${process.env.FEEDJOLT_KEY}` }
});import os, httpx
r = httpx.get(
"https://api.feedjolt.com/api/v1/boards/feature-requests/posts",
headers={"Authorization": f"Bearer {os.environ['FEEDJOLT_KEY']}"}
)Scopes
Les claus porten una llista de scopes. Els strings exactes de scope i les comprovacions per endpoint estan documentats a la referència OpenAPI sota la secció "security" de cada endpoint - aquesta és la font de veritat.
En triar scopes, parteix de només lectura i expandeix només segons necessitis. Les crides sense el scope adequat retornen 403.
Revocar
Configuració -> Claus API -> Revocar. Immediat.
Si una clau es filtra:
- Revoca-la.
- Genera una clau nova.
- Actualitza el teu store de secrets.
- Redesplega.
- Considera rotar qualsevol dada que hagi pogut llegir-se.
Només servidor a servidor
No existeix un flux de clau API per a client. Les claus han de quedar-se al servidor. Les crides des del navegador han de passar pel teu backend.
Per a accés client sense auth (dades públiques només lectura), fes servir el widget o les URLs estàndard del portal públic - estan indexades i sense requisit d'auth.
