API klíč
API klíč je tajný řetězec, kterým se cizí systém prokazuje, že smí číst vaše data. Funguje jako heslo — s tím rozdílem, že ho nezadává člověk, ale program, a že platí do chvíle, než ho zneplatníte.
Klíč se vytváří v nastavení a zobrazí se právě jednou. Uložte si ho hned do proměnné prostředí nebo do správce tajemství na serveru; z databáze ho zpětně nepřečtete, protože se ukládá v podobě, ze které nejde odvodit původní hodnotu.
Nejčastější chyba je vložit klíč do JavaScriptu na stránce. V prohlížeči je zdrojový kód veřejný — kdokoli si klíč zkopíruje a stáhne všechny odpovědi ze všech vašich formulářů. Volání API proto vždy patří na server, který klíč drží a ven pouští jen to, co má být veřejné.
Pokud klíč unikl, neřešte, jestli ho někdo použil — zneplatněte ho a vytvořte nový. Zneplatnění je okamžité a starý klíč přestane fungovat.
V praxi
- Klíč patří do proměnné prostředí na serveru, ne do repozitáře a ne do frontendu.
- Pro každou integraci raději vlastní klíč — pak jde zneplatnit jen ten jeden.
- Při odchodu člověka, který klíč znal, klíč vyměňte.
Časté otázky
Kde API klíč vytvořím?
V Nastavení → API klíče. Zobrazí se jen jednou.
Jak se klíč posílá?
V hlavičce Authorization: Bearer <klíč> nebo v hlavičce x-api-key.
Co se stane, když klíč zneplatním?
Přestane okamžitě fungovat a integrace, které ho používaly, dostanou 401.
Souvisí s tímto
Vyzkoušejte Gatherino zdarma
Free plán: 3 formuláře a 100 odpovědí měsíčně. Bez kreditky, data v EU.
Začít zdarma →