المصادقة
تستخدم اتصالات الخادم مفتاح API، بينما تستخدم إشارات المتصفح رمز Bearer قصير العمر.
مصادقة الخادم إلى الخادم
أرسل x-api-key مع كل طلب. المفتاح يحدد المستأجر والبيئة تلقائيًا.
أول اختبار للمفتاح
curl -X GET "https://api.naiza.ai/api/v1/decisions?limit=1" \ -H "x-api-key: naiza_api_sk_live_YOUR_KEY"
تدفق مصادقة Web SDK
- خادمك يستدعي
POST /api/v1/websdk/tokensباستخدامx-api-key. - تعيد نيزا رمزًا قصير العمر، عادةً نحو 15 دقيقة.
- يرسل المتصفح الإشارات باستخدام
Authorization: Bearer <token>. - لا يغادر مفتاح API السري خادمك مطلقًا.
إدارة المفاتيح بأمان
- خزّن المفاتيح في secret manager أو متغيرات بيئة على الخادم.
- استخدم مفاتيح منفصلة للتطوير وstaging والإنتاج.
- لا تطبع المفتاح في logs ولا تضمّنه في frontend bundle أو تطبيق الموبايل.
- دوّر المفتاح دوريًا وفور الاشتباه في تسريبه.