К содержанию

Аутентификация

Как передавать API-ключ

Shotly принимает ключ только в заголовке X-API-Key. Отправляйте запросы из серверного приложения, воркера, CI или скрипта.

Создайте API-ключ

Откройте раздел API-ключи в кабинете и создайте ключ. Shotly покажет его значение один раз — сразу после создания.

Сохраните ключ в менеджере секретов или переменной окружения. Не добавляйте его в репозиторий.

Передавайте ключ в заголовке

http
X-API-Key: sh_...
curl
curl --fail-with-body \
  -H "X-API-Key: $SHOTLY_API_KEY" \
  "https://api.shotly.cloud/v1/screenshots/<taskId>"

Куда не добавлять ключ

Не передавайте API-ключ в URL, параметрах URL, JSON-теле, браузерном коде или логах. URL страницы передавайте в поле url. API-ключ — только в заголовке X-API-Key.

Ошибки аутентификации

Ключ отсутствует или пустой

401 Unauthorized

json
{
  "message": "Missing API key"
}

Ключ неизвестен, отключён или отозван

401 Unauthorized

json
{
  "message": "Invalid API key"
}

В ответе API не различает неизвестный, отключённый и отозванный ключ.

Отзыв ключа

Отозвать ключ можно на странице API-ключи. После отзыва новые запросы с этим ключом получают 401 и сообщение Invalid API key.

Рекомендации по хранению ключей, URL и журналам собраны в разделе «Безопасность».