Klucz API (API Key)

Klucz API to unikalny token uwierzytelniający, który identyfikuje i autoryzuje Twoją aplikację podczas wysyłania żądań do API SendSeven. Działa jak cyfrowy klucz potwierdzający, że masz uprawnienia do korzystania z API.

Czym jest klucz API?

Klucz API (ang. API Key, nazywany też tokenem dostępu) to unikalny ciąg alfanumeryczny, który pełni rolę mechanizmu uwierzytelniania dla dostępu do REST API. Po rejestracji w SendSeven otrzymujesz klucz API, który Twoja aplikacja dołącza do każdego żądania – zazwyczaj jako token Bearer w nagłówku Authorization. Klucz API nie tylko identyfikuje Twoje konto, ale także kontroluje uprawnienia, limity zapytań i rozliczenia.

Technicznie klucz jest weryfikowany przy każdym żądaniu HTTP: czy pasuje do aktywnego klucza w bazie danych? Czy powiązane konto jest aktywne? Czy ma wystarczające środki? Dopiero po pomyślnej weryfikacji żądanie jest przetwarzane. Taka architektura chroni zarówno Twoje dane, jak i infrastrukturę przed nadużyciem.

Dlaczego klucz API jest ważny?

Klucz API to centralna bariera bezpieczeństwa między publicznym internetem a Twoją infrastrukturą komunikacyjną. Brak klucza oznacza brak dostępu do API – to takie proste. Zapobiega wysyłaniu wiadomości w Twoim imieniu przez nieuprawnione osoby, odczytywaniu kontaktów czy manipulowaniu webhookami. Jednocześnie umożliwia precyzyjne śledzenie: która aplikacja wysłała ile żądań? Gdzie wystąpił błąd?

Często niedoceniany aspekt: klucze API są centrami kosztów. Każda wysłana wiadomość jest przypisywana do powiązanego klucza. Jeśli prowadzisz kilka aplikacji (np. narzędzie marketingowe, system wsparcia, automatyzację), powinieneś używać osobnych kluczy – dzięki temu możesz szczegółowo analizować zużycie i koszty. SendSeven pozwala na wiele kluczy na jedno konto, każdy z własną nazwą i opcjonalnie ograniczonymi uprawnieniami.

Najlepsze praktyki bezpieczeństwa klucza API

Nigdy nie ujawniaj w kodzie frontendu: klucze API należą wyłącznie do kodu backendu. Kod JavaScript w przeglądarce jest publicznie czytelny – klucz tam umieszczony zostaje skompromitowany w kilka sekund. Zamiast tego użyj dedykowanego punktu końcowego backendu, który bezpiecznie zarządza kluczem i przekazuje żądania do SendSeven.

Używaj zmiennych środowiskowych: nigdy nie przechowuj kluczy bezpośrednio w kodzie źródłowym. Korzystaj ze zmiennych środowiskowych (pliki .env) i jawnie wykluczaj je z kontroli wersji (.gitignore). Zapobiega to przypadkowym wyciekom na GitHubie czy GitLabie.

Regularna rotacja: tak jak hasła, klucze API powinny być okresowo odnawiane – zwłaszcza po zmianach w zespole lub przy podejrzeniu kompromitacji. SendSeven pozwala tworzyć nowe klucze, podczas gdy stare pozostają aktywne równolegle (dla płynnej migracji).

Monitorowanie: obserwuj użycie API pod kątem anomalii. Nagle 10 000 żądań na minutę? Skompromitowany klucz może zostać wykorzystany do wysyłania spamu – na Twój koszt i ze szkodą dla Twojej reputacji.

Zarządzanie kluczami API w SendSeven

W panelu SendSeven tworzysz klucze API w kilku kliknięciach. Każdy klucz otrzymuje nazwę (np. "Serwer produkcyjny", "Środowisko testowe"), datę utworzenia i opcjonalnie ograniczone uprawnienia (np. tylko odczyt, bez wysyłania). Klucze możesz w każdej chwili dezaktywować lub usunąć – aktywne żądania z dezaktywowanym kluczem są natychmiast odrzucane kodem HTTP 401 (Unauthorized).

API SendSeven wykorzystuje schemat tokenów Bearer. Więcej o uwierzytelnianiu API znajdziesz w przewodniku. Twoje żądania wyglądają tak:

Authorization: Bearer TWOJ_KLUCZ_API

Wszystkie żądania przebiegają przez HTTPS (TLS 1.3), więc klucz jest przesyłany w zaszyfrowanej formie. Limity zapytań i obsługa błędów są udokumentowane na docs.sendseven.com – wraz z przykładami kodu dla Node.js, Pythona i PHP.