Аутентификация
Как передавать API-ключ
Shotly принимает ключ только в заголовке X-API-Key. Отправляйте запросы из серверного приложения, воркера, CI или скрипта.
Создайте API-ключ
Откройте раздел API-ключи в кабинете и создайте ключ. Shotly покажет его значение один раз — сразу после создания.
Сохраните ключ в менеджере секретов или переменной окружения. Не добавляйте его в репозиторий.
Передавайте ключ в заголовке
X-API-Key: sh_...curl --fail-with-body \
-H "X-API-Key: $SHOTLY_API_KEY" \
"https://api.shotly.cloud/v1/screenshots/<taskId>"Куда не добавлять ключ
Не передавайте API-ключ в URL, параметрах URL, JSON-теле, браузерном коде или логах. URL страницы передавайте в поле url. API-ключ — только в заголовке X-API-Key.
Ошибки аутентификации
Ключ отсутствует или пустой
401 Unauthorized
{
"message": "Missing API key"
}Ключ неизвестен, отключён или отозван
401 Unauthorized
{
"message": "Invalid API key"
}В ответе API не различает неизвестный, отключённый и отозванный ключ.
Отзыв ключа
Отозвать ключ можно на странице API-ключи. После отзыва новые запросы с этим ключом получают 401 и сообщение Invalid API key.
Рекомендации по хранению ключей, URL и журналам собраны в разделе «Безопасность».