API klíč

API klíč je tajný řetězec, kterým se cizí systém prokazuje, že smí číst vaše data. Funguje jako heslo — s tím rozdílem, že ho nezadává člověk, ale program, a že platí do chvíle, než ho zneplatníte.

Klíč se vytváří v nastavení a zobrazí se právě jednou. Uložte si ho hned do proměnné prostředí nebo do správce tajemství na serveru; z databáze ho zpětně nepřečtete, protože se ukládá v podobě, ze které nejde odvodit původní hodnotu.

Nejčastější chyba je vložit klíč do JavaScriptu na stránce. V prohlížeči je zdrojový kód veřejný — kdokoli si klíč zkopíruje a stáhne všechny odpovědi ze všech vašich formulářů. Volání API proto vždy patří na server, který klíč drží a ven pouští jen to, co má být veřejné.

Pokud klíč unikl, neřešte, jestli ho někdo použil — zneplatněte ho a vytvořte nový. Zneplatnění je okamžité a starý klíč přestane fungovat.

V praxi

  • Klíč patří do proměnné prostředí na serveru, ne do repozitáře a ne do frontendu.
  • Pro každou integraci raději vlastní klíč — pak jde zneplatnit jen ten jeden.
  • Při odchodu člověka, který klíč znal, klíč vyměňte.

Časté otázky

Kde API klíč vytvořím?

V Nastavení → API klíče. Zobrazí se jen jednou.

Jak se klíč posílá?

V hlavičce Authorization: Bearer <klíč> nebo v hlavičce x-api-key.

Co se stane, když klíč zneplatním?

Přestane okamžitě fungovat a integrace, které ho používaly, dostanou 401.

Souvisí s tímto

Vyzkoušejte Gatherino zdarma

Free plán: 3 formuláře a 100 odpovědí měsíčně. Bez kreditky, data v EU.

Začít zdarma →