كل المستندات

المصادقة

مفاتيح الواجهة ورموز Web SDK والتعامل الآمن مع المفاتيح.

المصادقة

تستخدم اتصالات الخادم مفتاح API، بينما تستخدم إشارات المتصفح رمز Bearer قصير العمر.

مصادقة الخادم إلى الخادم

أرسل x-api-key مع كل طلب. المفتاح يحدد المستأجر والبيئة تلقائيًا.

أول اختبار للمفتاح
curl -X GET "https://api.naiza.ai/api/v1/decisions?limit=1" \
  -H "x-api-key: naiza_api_sk_live_YOUR_KEY"

تدفق مصادقة Web SDK

  1. خادمك يستدعي POST /api/v1/websdk/tokens باستخدام x-api-key.
  2. تعيد نيزا رمزًا قصير العمر، عادةً نحو 15 دقيقة.
  3. يرسل المتصفح الإشارات باستخدام Authorization: Bearer <token>.
  4. لا يغادر مفتاح API السري خادمك مطلقًا.

إدارة المفاتيح بأمان

  • خزّن المفاتيح في secret manager أو متغيرات بيئة على الخادم.
  • استخدم مفاتيح منفصلة للتطوير وstaging والإنتاج.
  • لا تطبع المفتاح في logs ولا تضمّنه في frontend bundle أو تطبيق الموبايل.
  • دوّر المفتاح دوريًا وفور الاشتباه في تسريبه.