API i MCP · Klucze
Scope'owane, na liście dozwolonych,
unieważnialne.
Klucze API należą do użytkowników, nie do witryn — jedna tożsamość może bezpiecznie obejmować cały rejestr, podczas gdy każdy klucz pozostaje zawężony do witryn i czasowników, których potrzebuje. Sekrety są przechowywane jako SHA-256 i wyświetlane dokładnie raz; unieważnienie działa natychmiast.
Anatomia klucza
Tokeny obsk_… zbudowane do automatyzacji.
Klucz powstaje z nazwy, zestawu scope'ów i listy dozwolonych witryn — i od tej chwili nie umie niczego innego. Sekret jest przechowywany jako hash SHA-256, wypisywany dokładnie raz przy tworzeniu i nosi nagłówek Bearer w każdym wywołaniu.
Per użytkownik, nie per witryna
Klucze należą do Twojego konta użytkownika, więc jeden klucz może bezpiecznie obejmować cały rejestr — per-kluczowa lista dozwolonych witryn to, co trzyma go w ryzach.
Sekret pokazany raz
SHA-256 w spoczynku, pełna wartość wyświetlana jednokrotnie przy tworzeniu. Zgubisz go, a naprawą jest unieważnij-i-utwórz-od-nowa — nie ticket do supportu.
Liczniki i limity zapytań
Każdy klucz niesie liczniki wywołań i własne limity zapytań, więc szalony skrypt jest widoczny i powstrzymany, bez dotykania dostępu nikogo innego.
curl -X POST https://sa.yourdomain.com/api/keys \ -H "Authorization: Bearer <session>" \ -d '{ "name": "bi-warehouse", "scopes": ["read:reports"], "sites": ["obs_shop01", "obs_docs"] }' # → { "key": "obsk_9f2e…", "note": "shown once" }
Klucze są wydawane podczas onboardingu; scope'y i listy dozwolonych witryn pilnują każdego wywołania, jakie ten klucz kiedykolwiek wykona.
Sześć scope'ów
Najmniejsze uprawnienia, domyślnie.
Cztery scope'y odczytu, dwa zapisu. Nadaj kluczowi czasowniki, których potrzebuje, i nic ponadto — lista dozwolonych witryn zawęża każdy scope dodatkowo do konkretnych witryn.
| read:reports | overview, pages, acquisition, vitals, anomalies, porównanie wdrożeń |
| read:sessions | lista sesji, osie czasu sesji per karta |
| read:heatmaps | warstwy map ciepła, ranking elementów, frustracja, formularze |
| read:sites | rejestr witryn (lista dozwolonych witryn nadal obowiązuje) |
| write:sites | programowe tworzenie witryn |
| write:events | cele i konwersje po stronie serwera ścieżką s2s |
Cykl życia
Utwórz, używaj,
unieważnij.
Cały cykl życia dzieje się w Ustawienia → Klucze API: tworzenie z sekretem pokazanym raz, lista każdego klucza z jego scope'ami i licznikami wywołań, unieważnienie ze skutkiem natychmiastowym. Te same ruchy działają przez samo API, więc rotacja wpasuje się też w Twoją automatyzację.
Sześć scope'ów.
Zero niespodzianek.
Każdy klucz jest wydawany podczas onboardingu i scope'owany przed pierwszym wywołaniem.