API i MCP · Klucze

Scope'owane, na liście dozwolonych,
unieważnialne.

Klucze API należą do użytkowników, nie do witryn — jedna tożsamość może bezpiecznie obejmować cały rejestr, podczas gdy każdy klucz pozostaje zawężony do witryn i czasowników, których potrzebuje. Sekrety są przechowywane jako SHA-256 i wyświetlane dokładnie raz; unieważnienie działa natychmiast.

Anatomia klucza

Tokeny obsk_… zbudowane do automatyzacji.

Klucz powstaje z nazwy, zestawu scope'ów i listy dozwolonych witryn — i od tej chwili nie umie niczego innego. Sekret jest przechowywany jako hash SHA-256, wypisywany dokładnie raz przy tworzeniu i nosi nagłówek Bearer w każdym wywołaniu.

Per użytkownik, nie per witryna

Klucze należą do Twojego konta użytkownika, więc jeden klucz może bezpiecznie obejmować cały rejestr — per-kluczowa lista dozwolonych witryn to, co trzyma go w ryzach.

Sekret pokazany raz

SHA-256 w spoczynku, pełna wartość wyświetlana jednokrotnie przy tworzeniu. Zgubisz go, a naprawą jest unieważnij-i-utwórz-od-nowa — nie ticket do supportu.

Liczniki i limity zapytań

Każdy klucz niesie liczniki wywołań i własne limity zapytań, więc szalony skrypt jest widoczny i powstrzymany, bez dotykania dostępu nikogo innego.

utwórz klucz
curl -X POST https://sa.yourdomain.com/api/keys \
  -H "Authorization: Bearer <session>" \
  -d '{ "name": "bi-warehouse",
       "scopes": ["read:reports"],
       "sites":  ["obs_shop01", "obs_docs"] }'

# → { "key": "obsk_9f2e…", "note": "shown once" }

Klucze są wydawane podczas onboardingu; scope'y i listy dozwolonych witryn pilnują każdego wywołania, jakie ten klucz kiedykolwiek wykona.

Sześć scope'ów

Najmniejsze uprawnienia, domyślnie.

Cztery scope'y odczytu, dwa zapisu. Nadaj kluczowi czasowniki, których potrzebuje, i nic ponadto — lista dozwolonych witryn zawęża każdy scope dodatkowo do konkretnych witryn.

Scopenadaje
read:reportsoverview, pages, acquisition, vitals, anomalies, porównanie wdrożeń
read:sessionslista sesji, osie czasu sesji per karta
read:heatmapswarstwy map ciepła, ranking elementów, frustracja, formularze
read:sitesrejestr witryn (lista dozwolonych witryn nadal obowiązuje)
write:sitesprogramowe tworzenie witryn
write:eventscele i konwersje po stronie serwera ścieżką s2s
Scope'y i listy dozwolonych witryn pilnują każdego endpointu, każdego wywołania narzędzia MCP i każdej tworzonej migawki. Brak scope'u, brak danych.

Cykl życia

Utwórz, używaj,
unieważnij.

Cały cykl życia dzieje się w Ustawienia → Klucze API: tworzenie z sekretem pokazanym raz, lista każdego klucza z jego scope'ami i licznikami wywołań, unieważnienie ze skutkiem natychmiastowym. Te same ruchy działają przez samo API, więc rotacja wpasuje się też w Twoją automatyzację.

Sześć scope'ów.
Zero niespodzianek.

Każdy klucz jest wydawany podczas onboardingu i scope'owany przed pierwszym wywołaniem.