API Anahtarı Alma
Panelden API anahtarı oluşturma, iki anahtar türü ve güvenli saklama.
API anahtarları organizasyona aittir. Anahtar oluşturabilmek için önce bir organizasyon kurmuş olmanız gerekir.
1. Hesap açın ve organizasyonunuzu kurun#
- panel.globaltrust.id adresinden kayıt olun.
- E-postanıza gelen doğrulama bağlantısına tıklayın.
- İlk girişte açılan sihirbazda organizasyonunuzu oluşturun.
2. Anahtarı oluşturun#
Panelde API Keys bölümüne gidin ve Yeni anahtar deyin. Bir ad (örneğin Production backend) ve bir ortam seçmeniz istenir.
Kaydettiğinizde iki anahtar birden üretilir:
| Anahtar | Örnek | Nerede yaşar | Ne yapabilir |
|---|---|---|---|
| Publishable | pk_live_a1b2c3… | Tarayıcıda, JS SDK içinde | Yalnızca doğrulama oturumu açar |
| Secret | sk_live_a1b2c3… | Yalnızca sizin sunucunuzda | Sonuç okur, kaynak yönetir |
Anahtarın biçimi {tür}_{ortam}_{rastgele} şeklindedir: sk_test_… bir test ortamı gizli anahtarıdır.
3. Anahtarı kullanın#
Anahtarı Authorization başlığında Bearer şemasıyla gönderin:
curl -X POST https://api.globaltrust.id/v1/verification/session \
-H "Authorization: Bearer sk_live_a1b2c3..." \
-H "Content-Type: application/json" \
-d '{"scope":["identity.first_name","identity.last_name"]}'İki anahtarın neden ayrı olduğu#
Bu ayrım bir kolaylık değil, güvenlik sınırıdır ve sunucu tarafında zorunlu tutulur.
Publishable anahtar tarayıcıya iner; oradaki her şey görülebilir kabul edilir. Bu yüzden pk_ yalnızca oturum açabilir. Sızması hâlinde birinin yapabileceği tek şey adınıza oturum başlatmaktır — sonuç okuyamaz, ayar değiştiremez.
Secret anahtar sonucu okur. Bu yüzden asla tarayıcıya, mobil uygulama paketine, herkese açık bir depoya veya istemci tarafı koda konmamalıdır.
Gizli anahtar isteyen bir uca publishable anahtarla gittiğinizde ayrı bir hata alırsınız; bu, yanlışlıkla pk_ gönderdiğinizi anlamanız içindir.
Ortamlar#
test ve live ortamları birbirinden tamamen ayrıdır. Test ortamındaki oturumlar faturalandırılmaz ve gerçek kimlik doğrulaması yapmaz.
Entegrasyonu test ile geliştirin, canlıya alırken anahtarı live ile değiştirin. Kod değişikliği gerekmez; yalnızca anahtar değişir.
Anahtarı kaybettim / sızdı#
- Panelden yeni bir anahtar oluşturun.
- Sunucunuzu yeni anahtarla güncelleyin.
- Eski anahtarı panelden iptal edin.
Bu sırayla yaparsanız kesinti yaşamazsınız.
Saklama önerileri#
- Anahtarı ortam değişkeninde tutun, koda gömmeyin.
- Sürüm kontrolüne (
git) eklemeyin;.envdosyanızı.gitignore'a alın. - Farklı sunucular için farklı anahtarlar üretin — biri sızdığında yalnızca onu iptal edersiniz.