مفتاح API

مفتاح API هو رمز مصادقة فريد يُعرّف تطبيقك ويمنحه الصلاحية عند إرسال طلبات API إلى SendSeven. يعمل كبطاقة اعتماد رقمية تُثبت أنك تملك إذن الوصول إلى الواجهة.

ما هو مفتاح API؟

مفتاح API (يُسمى أيضاً رمز API أو مفتاح الوصول) هو سلسلة فريدة، أبجدية رقمية في الغالب، تعمل كآلية مصادقة للوصول إلى واجهة REST API. عند التسجيل في SendSeven، تحصل على مفتاح API يرسله تطبيقك مع كل طلب – عادةً كرمز Bearer في ترويسة Authorization. لا يُعرّف مفتاح API حسابك فحسب، بل يتحكم أيضاً في الصلاحيات وحدود المعدل والفوترة.

تقنياً، يُتحقَّق من المفتاح مع كل طلب HTTP: هل يطابق مفتاحاً نشطاً في قاعدة البيانات؟ هل الحساب المرتبط به نشط؟ هل لديه رصيد كافٍ؟ لا تُعالَج الطلبات إلا بعد نجاح هذا التحقق. تحمي هذه البنية بياناتك والبنية التحتية معاً من إساءة الاستخدام.

لماذا يُعدّ مفتاح API مهماً؟

مفتاح API هو حاجز الأمان المركزي بين الإنترنت العام وبنية المراسلة التحتية الخاصة بك. لا مفتاح، لا وصول إلى الواجهة – بهذه البساطة. فهو يمنع الجهات غير المصرّح لها من إرسال رسائل باسمك، أو قراءة جهات الاتصال، أو التلاعب بـ Webhooks. وفي الوقت نفسه يتيح تتبّعاً دقيقاً: أي تطبيق أرسل كم عدداً من الطلبات؟ أين وقع الخطأ؟

جانب كثيراً ما يُستهان به: مفاتيح API هي مراكز تكلفة. تُنسب كل رسالة مُرسَلة إلى المفتاح المرتبط بها. إذا كنت تُشغّل عدة تطبيقات (مثل أداة تسويق ونظام دعم ونظام أتمتة)، فينبغي استخدام مفاتيح منفصلة – بهذا يمكنك تحليل الاستخدام والتكاليف بتفصيل دقيق. تتيح SendSeven عدة مفاتيح لكل حساب، لكل منها اسمه الخاص وصلاحيات مقيَّدة اختيارياً.

أفضل الممارسات لأمان مفتاح API

لا تكشفه أبداً في الواجهة الأمامية: مفاتيح API تخصّ كود الواجهة الخلفية حصراً. كود JavaScript في المتصفح قابل للقراءة علناً – وأي مفتاح يُخزَّن هناك يُخترَق خلال ثوانٍ. استخدم بدلاً من ذلك نقطة نهاية خلفية خاصة تُدير المفتاح بأمان وتُمرّر الطلبات إلى SendSeven.

متغيرات البيئة: لا تُخزّن المفاتيح أبداً مباشرةً في الشيفرة المصدرية. استخدم متغيرات البيئة (ملفات env.) واستبعدها صراحةً من إدارة الإصدارات (gitignore.). بذلك تتجنّب التسريبات العَرَضية في GitHub أو GitLab.

التدوير المنتظم: مثل كلمات المرور، ينبغي تجديد مفاتيح API دورياً – خاصةً بعد تغيّر أعضاء الفريق أو عند الاشتباه في اختراقها. تتيح SendSeven إنشاء مفاتيح جديدة مع إبقاء القديمة نشطة بالتوازي (لانتقال سلس).

المراقبة: راقِب استخدام الواجهة بحثاً عن أي شذوذ. ارتفاع مفاجئ إلى 10,000 طلب في الدقيقة؟ قد يكون مفتاح مخترق يُساء استخدامه لإرسال رسائل غير مرغوبة – على حسابك وعلى حساب سمعتك.

إدارة مفاتيح API مع SendSeven

في لوحة تحكم SendSeven، تُنشئ مفاتيح API بنقرات قليلة. يحصل كل مفتاح على اسم (مثل "خادم الإنتاج"، "بيئة الاختبار")، وتاريخ إنشاء، وصلاحيات مقيَّدة اختيارياً (مثل القراءة فقط، دون إرسال). يمكنك تعطيل المفاتيح أو حذفها في أي وقت – وتُرفَض الطلبات الجارية بمفتاح مُعطَّل فوراً بالرمز HTTP 401 (Unauthorized).

تستخدم واجهة SendSeven مخطط رمز Bearer. تبدو طلباتك هكذا:

Authorization: Bearer YOUR_API_KEY

تجري جميع الطلبات عبر HTTPS (TLS 1.3)، بحيث يُنقَل المفتاح مشفّراً. لشرح كامل، راجِع دليل مصادقة API. حدود المعدل ومعالجة الأخطاء موثّقة على docs.sendseven.com – بما في ذلك أمثلة برمجية لـ Node.js وPython وPHP.