Τεκμηρίωση API
Προηγμένα Μοτίβα Πιστοποίησης — OAuth 2.0, JWT, Περιστροφή Κλειδιών
Κυριαρχήστε σε εξελιγμένους μηχανισμούς πιστοποίησης για την ενσωμάτωση του Smart Money API σε επιχειρησιακά περιβάλλοντα. Μάθετε τις ροές OAuth 2.0, τα μοτίβα JWT token, την ασφαλή περιστροφή κλειδιών και την εφαρμογή πολυπαραγοντικής πιστοποίησης.
Δημοσιεύτηκε στις 21 Μαρτίου 2026
•
18 λεπτά ανάγνωσης
•
Προχωρημένο
Επισκόπηση Πιστοποίησης
Το Smart Money API υποστηρίζει πολλαπλές μεθόδους πιστοποίησης που σχεδιάστηκαν για να καλύπτουν διαφορετικές αρχιτεκτονικές εφαρμογών, απαιτήσεις ασφαλείας και πολιτικές οργανισμών. Η κατανόηση αυτών των μοτίβων διασφαλίζει ότι η ενσωμάτωσή σας είναι τόσο ασφαλής όσο και αποδοτική.
Η πιστοποίηση στο Smart Money API λειτουργεί σε τρία βασικά επίπεδα:
- Κλειδιά API — Απλή πιστοποίηση bearer token για ανάπτυξη και απλές ενσωματώσεις
- JWT Tokens — Κατάσταση-ελεύθερα, κρυπτογραφικά υπογεγραμμένα tokens για κατανεμημένα συστήματα και microservices
- OAuth 2.0 — Πλαίσιο ανάθεσης εξουσιοδότησης για ενσωματώσεις τρίτων και εφαρμογές SaaS
Αρχή Ασφαλείας: Μην εκθέτετε ποτέ τα διαπιστευτήρια πιστοποίησης σε κώδικα πελάτη, αρχεία καταγραφής, έλεγχο εκδόσεων ή μηνύματα σφάλματος. Εφαρμόστε περιστροφή διαπιστευτηρίων σε προγραμματισμένη βάση και αμέσως σε περίπτωση παραβίασης.
Κάθε μέθοδος έχει ξεχωριστά πλεονεκτήματα. Τα κλειδιά API λειτουργούν καλύτερα για επικοινωνία backend-to-backend όπου η αποθήκευση διαπιστευτηρίων ελέγχεται. Τα JWT tokens ξεχωρίζουν σε κατανεμημένες αρχιτεκτονικές όπου δεν υπάρχει κοινή κατάσταση. Το OAuth 2.0 παρέχει πρόσβαση με ανάθεση χρήστη για εφαρμογές τρίτων.
Εξουσιοδότηση με κλειδί API
Τα κλειδιά API είναι ο απλούστερος μηχανισμός εξουσιοδότησης—είναι τυχαίες ακολουθίες χαρακτήρων που δημιουργούνται για τον λογαριασμό σας και προσδιορίζουν την εφαρμογή σας στο Smart Money API. Κάθε αίτηση πρέπει να περιλαμβάνει το κλειδί API σας, είτε ως κεφαλίδα είτε ως παράμετρο ερωτήματος.
Κλειδί API βασισμένο σε κεφαλίδα
Η συνιστώμενη προσέγγιση είναι η χρήση του κλειδιού API στην κεφαλίδα Authorization με το σχήμα Bearer:
curl -X GET "https://api.smartmoneyapi.com/v1/whales/btc" \
-H "Authorization: Bearer sk_live_1234567890abcdef" \
-H "Accept: application/json"
Κλειδί API ως παράμετρος ερωτήματος
Για συνδέσεις WebSocket ή όταν δεν μπορούν να τροποποιηθούν οι κεφαλίδες, περάστε το κλειδί API ως παράμετρο ερωτήματος:
ws://localhost:8877/ws?api_key=sk_live_1234567890abcdef
// Δημιουργεί αυθεντικοποιημένη ροή WebSocket
Χαρακτηριστικά κλειδιού API
| Ιδιότητα |
Περιγραφή |
| Μορφή |
Ακολουθία 128 χαρακτήρων hex με πρόθεμα sk_test_ ή sk_live_ |
| Εύρος |
Κληρονομεί όλα τα δικαιώματα του λογαριασμού που το δημιούργησε |
| Λήξη |
Δεν λήγει ποτέ αυτόματα· πρέπει να περιστραφεί χειροκίνητα |
| Περιστροφή |
Δημιουργήστε νέο κλειδί, μεταφέρετε την κίνηση και μετά απενεργοποιήστε το παλιό κλειδί |
| Όρια ρυθμού |
Κοινά για όλα τα αιτήματα που χρησιμοποιούν το ίδιο κλειδί |
Πρακτικές ασφαλείας κλειδιού API
- Μεταβλητές περιβάλλοντος — Αποθηκεύστε τα κλειδιά σε αρχεία .env (που δεν εντάσσονται στον έλεγχο έκδοσης) και φορτώστε τα κατά τον χρόνο εκτέλεσης
- Συστήματα αποθήκευσης (Vault) — Χρησιμοποιήστε το HashiCorp Vault, το AWS Secrets Manager ή το Azure Key Vault σε παραγωγικό περιβάλλον
- Ξεχωριστά Κλειδιά — Διατηρήστε ξεχωριστά κλειδιά για δοκιμές και παραγωγή, περιστρέφοντας τα κλειδιά δοκιμών συχνά
- Ελάχιστο Πεδίο Εφαρμογής — Δημιουργήστε ξεχωριστά κλειδιά για διαφορετικές ενσωματώσεις όταν είναι δυνατόν
- Καταγραφή Ελέγχου — Καταγράψτε όλα τα συμβάντα δημιουργίας και χρήσης κλειδιού API
Αποκτήστε το κλειδί API σας σε 30 δευτερόλεπτα
Έτοιμοι να δημιουργήσετε; Αποκτήστε ένα δωρεάν κλειδί API (100 κλήσεις/ημέρα, χωρίς κάρτα) και αρχίστε να λαμβάνετε ζωντανά δεδομένα φαλαιών, χρηματοδότησης και αλυσίδας.
Αποκτήστε το κλειδί API σας →
Μοτίβο Bearer Token
Τα bearer tokens επεκτείνουν την απλή έννοια του κλειδιού API προσθέτοντας πλαίσιο, λήξη και μηχανισμούς ανανέωσης. Είναι ιδανικά για εφαρμογές που χρειάζονται προγραμματιστική διαχείριση διαπιστευτηρίων.
Λήψη Bearer Tokens
Ανταλλάξτε το κλειδί και το μυστικό σας API για ένα bearer token με ισχύ 24 ωρών:
curl -X POST "https://api.smartmoneyapi.com/v1/auth/token" \
-H "Content-Type: application/json" \
-d '{
"api_key": "sk_live_1234567890",
"api_secret": "secret_abc123xyz"
}'
Μορφή Απάντησης Token
Το endpoint επιστρέφει ένα bearer token με μεταδεδομένα:
{
"access_token": "eyJhbGciOiJIUzI1NiIs...",
"token_type": "Bearer",
"expires_in": 86400,
"refresh_token": "refresh_1234567..."
}
Χρήση Bearer Tokens
Συμπεριλάβετε το token στο κεφαλίδα Authorization για όλες τις επόμενες αιτήσεις:
curl -X GET "https://api.smartmoneyapi.com/v1/derivatives/funding-heatmap" \
-H "Authorization: Bearer eyJhbGciOiJIUzI1NiIs..."
Ροή Ανανέωσης Token
Όταν ένα token πλησιάζει τη λήξη του, χρησιμοποιήστε το refresh token για να αποκτήσετε ένα νέο χωρίς να απαιτείται το μυστικό API:
curl -X POST "https://api.smartmoneyapi.com/v1/auth/refresh" \
-H "Content-Type: application/json" \
-d '{
"refresh_token": "refresh_1234567..."
}'
Υλοποίηση OAuth 2.0
Το OAuth 2.0 επιτρέπει στους χρήστες να εκχωρούν σε εφαρμογές πρόσβαση στους λογαριασμούς τους στο Smart Money API χωρίς να μοιράζονται διαπιστευτήρια. Αυτό είναι απαραίτητο για πλατφόρμες SaaS, ενσωματώσεις τρίτων και εφαρμογές πολλαπλών μισθωτών.
Ροή Κωδικού Εξουσιοδότησης OAuth 2.0
Η τυπική ροή για εφαρμογές ιστού:
- Ο Χρήστης Ξεκινά τη Σύνδεση — Ο χρήστης κλικάρει "Σύνδεση με Smart Money API"
- Ανακατεύθυνση στον Διακομιστή Εξουσιοδότησης — Η εφαρμογή σας ανακατευθύνει τον χρήστη στο endpoint εξουσιοδότησης του Smart Money
- Ο Χρήστης Εκχωρεί Άδεια — Ο χρήστης ελέγχει τα ζητηθέντα πεδία και εκχωρεί πρόσβαση
- Επιστροφή Κωδικού Εξουσιοδότησης — Ο χρήστης ανακατευθύνεται πίσω με κωδικό εξουσιοδότησης
- Ανταλλαγή Κωδικού για Token — Το backend ανταλλάσσει τον κωδικό για access token (ο κωδικός δεν εκτίθεται ποτέ στο frontend)
- Αποθήκευση Token — Αποθηκεύστε το refresh token με ασφάλεια· χρησιμοποιήστε το access token για κλήσεις API
Βήμα 1: Ανακατεύθυνση Χρήστη στο Σημείο Εξουσιοδότησης
// URL για ανακατεύθυνση του χρήστη
const authUrl = new URL('https://api.smartmoneyapi.com/oauth/authorize');
authUrl.searchParams.append('client_id', 'your_client_id');
authUrl.searchParams.append('redirect_uri', 'https://yourapp.com/callback');
authUrl.searchParams.append('response_type', 'code');
authUrl.searchParams.append('scope', 'whales derivatives onchain');
authUrl.searchParams.append('state', generateRandomState());
window.location.href = authUrl.toString();
Βήμα 2: Χειριστείτε την Callback και Ανταλλαγή Κωδικού
// Το backend χειρίζεται τη διαδρομή /callback
const code = req.query.code;
const storedState = req.session.state;
const receivedState = req.query.state;
// Επαλήθευση της παραμέτρου state
if (storedState !== receivedState) {
throw new Error('State mismatch - CSRF attack detected');
}
// Ανταλλαγή κωδικού για token
const tokenResponse = await fetch('https://api.smartmoneyapi.com/oauth/token', {
method: 'POST',
headers: { 'Content-Type': 'application/json' },
body: JSON.stringify({
grant_type: 'authorization_code',
code: code,
client_id: process.env.OAUTH_CLIENT_ID,
client_secret: process.env.OAUTH_CLIENT_SECRET,
redirect_uri: 'https://yourapp.com/callback'
})
});
const tokens = await tokenResponse.json();
// Αποθηκεύστε τα tokens με ασφάλεια
Εμβέλειες OAuth
Ζητήστε μόνο τις εμβέλειες που χρειάζεται η εφαρμογή σας. Το Smart Money API ορίζει αυτές τις εμβέλειες:
| Εμβέλεια |
Περιγραφή |
| whales |
Πρόσβαση σε παρακολούθηση πορτοφολιών whales και μετρήσεις συσσώρευσης |
| derivatives |
Πρόσβαση σε δεδομένα futures, perpetuals και funding rate |
| onchain |
Πρόσβαση σε ροές συναλλαγών και αναλυτικά στοιχεία on-chain |
| alerts |
Δημιουργία και διαχείριση ειδοποιήσεων webhook |
| offline |
Πρόσβαση σε refresh tokens για απόκτηση νέων access tokens εκτός σύνδεσης |
Διαχείριση JWT Token
Τα JWT (JSON Web Tokens) παρέχουν αυθεντικοποίηση χωρίς κατάσταση—ο server δεν χρειάζεται να αποθηκεύει δεδομένα συνεδρίας. Το Smart Money API χρησιμοποιεί RS256 (Υπογραφή RSA με SHA-256) για την υπογραφή tokens, επιτρέποντας την επαλήθευση χωρίς επικοινωνία με το API.
Δομή JWT
Τα JWT tokens αποτελούνται από τρία μέρη χωρισμένα με τελείες:
eyJhbGciOiJSUzI1NiIsInR5cCI6IkpXVCIsImtpZCI6IjEifQ.
eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkFjY3QxMjM0In0.
SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
// HEADER.PAYLOAD.SIGNATURE
Κεφαλίδα JWT
Η κεφαλίδα προσδιορίζει τον αλγόριθμο και τον τύπο του token:
{
"alg": "RS256",
"typ": "JWT",
"kid": "1"
}
Αξιώσεις JWT Payload
Το payload περιέχει αξιώσεις (δηλώσεις σχετικά με τον χρήστη/εφαρμογή):
{
"sub": "acct_1234567890",
"name": "Trading Bot",
"iat": 1703001600,
"exp": 1703088000,
"scopes": ["whales", "derivatives"],
"aud": "https://api.smartmoneyapi.com"
}
Επαλήθευση Υπογραφών JWT
Κατεβάστε το δημόσιο κλειδί του Smart Money και επαληθεύστε τα tokens πριν τα αποδεχτείτε:
const jwt = require('jsonwebtoken');
const fs = require('fs');
// Λήψη δημόσιου κλειδιού από το Smart Money API
const publicKey = fs.readFileSync('smartmoney-public.pem');
// Επαλήθευση token
try {
const decoded = jwt.verify(token, publicKey, {
algorithms: ['RS256'],
audience: 'https://api.smartmoneyapi.com',
issuer: 'https://api.smartmoneyapi.com'
});
// Το token είναι έγκυρο, χρησιμοποιήστε τις αποκωδικοποιημένες αξιώσεις
} catch (err) {
// Το token είναι άκυρο ή έχει λήξει
}
Στρατηγική Περιστροφής Κλειδιών
Η τακτική περιστροφή κλειδιών είναι κρίσιμη για τη διατήρηση της ασφάλειας. Ακόμα και με τέλειες πρακτικές ασφάλειας, υποθέστε ότι τα κλειδιά μπορεί να παραβιαστούν και εφαρμόστε συστηματική περιστροφή.
Συχνότητα Περιστροφής
Το Smart Money προτείνει διαφορετικά προγράμματα περιστροφής ανάλογα με τον τύπο και τη χρήση του κλειδιού:
| Τύπος Κλειδιού |
Προτεινόμενη Περιστροφή |
Ελάχιστη Περιστροφή |
| Κλειδιά API Δοκιμής |
Μηνιαία |
Τριμηνιαία |
| Κλειδιά API Παραγωγής |
Τριμηνιαία |
Ετήσια |
| Refresh Tokens OAuth |
Αυτόματη (μετά από 90 ημέρες) |
Χειροκίνητη (μετά από 180 ημέρες) |
| Κλειδιά Λογαριασμού Υπηρεσίας |
Εξαμηνιαία |
Ετήσια |
Διαδικασία Περιστροφής Χωρίς Διακοπή Υπηρεσίας
Περιστρέψτε τα κλειδιά χωρίς διακοπή της υπηρεσίας:
- Δημιουργία Νέου Κλειδιού — Δημιουργήστε νέο κλειδί API μέσω του dashboard ή API
- Ανάπτυξη Νέου Κλειδιού — Ενημερώστε τα μυστικά της εφαρμογής σε staging, ελέγξτε διεξοδικά
- Προοδευτική Εκτέλεση — Αναπτύξτε σε 10% των servers, παρακολουθήστε για σφάλματα
- Πλήρης Εφαρμογή — Ανάπτυξη στους υπόλοιπους διακομιστές
- Επαλήθευση Κίνησης — Επιβεβαίωση ότι όλα τα αιτήματα χρησιμοποιούν το νέο κλειδί
- Απενεργοποίηση Παλιού Κλειδιού — Σημείωση του παλιού κλειδιού ως ανενεργό αλλά μην το διαγράψετε αμέσως
- Διαγραφή Παλιού Κλειδιού — Μετά από 48 ώρες χωρίς σφάλματα, διαγράψτε οριστικά
Επείγουσα Περιστροφή Κλειδιού
Αν υποψιάζεστε ότι ένα κλειδί έχει παραβιαστεί:
// Άμεση ενέργεια: Απενεργοποίηση του παραβιασμένου κλειδιού
curl -X POST "https://api.smartmoneyapi.com/v1/keys/sk_live_xxx/revoke" \
-H "Authorization: Bearer token"
// Δημιουργία αντικαταστάτη κλειδιού αμέσως
curl -X POST "https://api.smartmoneyapi.com/v1/keys" \
-H "Content-Type: application/json" \
-d '{
"name": "Επείγουσα Αντικατάσταση Κλειδιού"
}'
Αυτοματοποιημένη Περιστροφή στο Kubernetes
Χρησιμοποιήστε τα Kubernetes Secrets και τους χειριστές για αυτόματη περιστροφή:
apiVersion: batch/v1
kind: CronJob
metadata:
name: api-key-rotator
spec:
schedule: "0 0 * * 0" # Εβδομαδιαία κάθε Κυριακή
jobTemplate:
spec:
template:
spec:
containers:
- name: rotator
image: smartmoney-key-rotator:latest
Πολλαπλός Παράγοντας Ταυτοποίησης (MFA)
Για λογαριασμούς που έχουν πρόσβαση σε δεδομένα παραγωγής, το MFA παρέχει ένα επιπλέον στρώμα ασφαλείας απαιτώντας έναν δεύτερο παράγοντα πέρα από τα διαπιστευτήρια.
Υποστηριζόμενες Μέθοδοι MFA
- TOTP (Time-based One-Time Password) — Εφαρμογές όπως Google Authenticator, Authy
- WebAuthn/FIDO2 — Κλειδιά ασφαλείας υλικού, βιομετρικά
- SMS One-Time Codes — Λιγότερο ασφαλή αλλά καθολικά υποστηριζόμενα
- Επιβεβαίωση μέσω Email — Κωδικοί επιβεβαίωσης αποστέλλονται στο καταχωρημένο email
Ενεργοποίηση TOTP για Πρόσβαση σε Λογαριασμό
// Βήμα 1: Αίτηση ρύθμισης MFA
curl -X POST "https://api.smartmoneyapi.com/v1/account/mfa/enable" \
-H "Authorization: Bearer token"
// Η απάντηση περιλαμβάνει τη διεύθυνση URL του QR code
{
"qr_code_url": "https://...",
"secret": "JBSWY3DPEBLW64TMMQ...",
"backup_codes": ["12345678", ...]
}
MFA Κατά τις Λειτουργίες API
Ορισμένες λειτουργίες μπορεί να απαιτούν επιβεβαίωση MFA ακόμα και μετά την ταυτοποίηση:
// Προσπάθεια ευαίσθητης λειτουργίας (περιστροφή κλειδιού)
curl -X POST "https://api.smartmoneyapi.com/v1/keys/rotate" \
-H "Authorization: Bearer token" \
-H "X-MFA-Token: mfa_challenge_abc123"
// Απάντηση: Απαιτείται MFA
{
"error": "mfa_required",
"mfa_token": "mfa_xyz789"
}
// Επανάληψη με κωδικό TOTP
curl -X POST "https://api.smartmoneyapi.com/v1/keys/rotate" \
-H "Authorization: Bearer token" \
-H "X-MFA-Code: 123456"
Βέλτιστες Πρακτικές Ασφαλείας
Η ταυτοποίηση είναι τόσο ισχυρή όσο και η υλοποίησή της. Ακολουθήστε αυτές τις πρακτικές για να διατηρήσετε την ασφάλεια:
Διαχείριση Μυστικών
- Μην αποθηκεύετε μυστικά στο έλεγχο εκδόσεων — Χρησιμοποιήστε αρχεία .env με .gitignore
- Χρησιμοποιήστε μεταβλητές περιβάλλοντος — Φορτώστε από ασφαλή συστήματα διαχείρισης μυστικών
- Σάρωση αποθετηρίων — Χρησιμοποιήστε εργαλεία όπως το TruffleHog, detect-secrets για να βρείτε εκτεθειμένα κλειδιά
- Επιθεώρηση αρχείων καταγραφής πρόσβασης — Παρακολουθήστε ποιος πρόσβασε τα μυστικά και πότε
Ασφάλεια Μεταφοράς
- Χρησιμοποιείτε πάντα HTTPS — Μην στέλνετε διαπιστευτήρια μέσω μη κρυπτογραφημένων συνδέσεων
- Επαληθεύστε τα πιστοποιητικά SSL — Μην απενεργοποιείτε την επικύρωση πιστοποιητικών σε παραγωγή
- Χρησιμοποιήστε καρφίτσωση πιστοποιητικών — Για εφαρμογές κινητών, αποτρέψτε επιθέσεις MITM
- Επιβάλετε TLS 1.2+ — Απενεργοποιήστε παλιότερα πρωτόκολλα
Χειρισμός Διαπιστευτηρίων
- Κρυπτογραφήστε τα μυστικά — Αποθηκεύστε hashes bcrypt ή Argon2, ποτέ απλό κείμενο
- Ελαχιστοποιήστε τη διάρκεια ζωής — Κρατήστε τα διαπιστευτήρια στη μνήμη μόνο όσο χρειάζεται
- Καθαρίστε ευαίσθητα δεδομένα — Επικαλύψτε ρητά τα διαπιστευτήρια μετά τη χρήση
- Χρησιμοποιήστε ασφαλείς βιβλιοθήκες — Μην υλοποιείτε την κρυπτογραφία μόνοι σας
Καταγραφή και Παρακολούθηση
- Μην καταγράφετε ποτέ διαπιστευτήρια — Αποκρύψτε τα κλειδιά στα αρχεία καταγραφής, χρησιμοποιήστε αποκρύψεις καταγραφής
- Καταγράψτε συμβάντα ταυτοποίησης — Παρακολουθήστε επιτυχημένες και αποτυχημένες προσπάθειες σύνδεσης
- Παρακολουθήστε για ανωμαλίες — Ειδοποιήστε για ασυνήθιστες προτύπ πρόσβασης
- Επιθεώρηση χρήσης κλειδιών — Παρακολουθήστε ποια κλειδιά πρόσβασαν ποια δεδομένα
Μοτίβα Ταυτοποίησης για Επιχειρήσεις
Οι μεγάλες οργανώσεις συχνά απαιτούν επιπλέον ελέγχους ασφαλείας και δυνατότητες συμμόρφωσης.
Ενσωμάτωση SAML 2.0
Για εταιρικούς πελάτες, το Smart Money API υποστηρίζει ενσωμάτωση SAML 2.0 με τον πάροχο ταυτότητας της οργάνωσής σας (Okta, Azure AD, κλπ.):
- Single Sign-On (SSO) — Οι χρήστες ταυτοποιούνται μέσω του εταιρικού σας IdP
- Αυτόματη παροχή — Δημιουργία/απενεργοποίηση λογαριασμών με βάση την ιδιότητα ομάδας
- Επιβολή — Απαιτείται SAML για όλη την πρόσβαση χρηστών
Λευκή Λίστα IP
Περιορίστε την πρόσβαση API σε συγκεκριμένες διευθύνσεις IP ή εύρη CIDR:
// Προσθήκη IP στη λευκή λίστα
curl -X POST "https://api.smartmoneyapi.com/v1/account/ip-whitelist" \
-H "Authorization: Bearer token" \
-d '{
"cidr": "203.0.113.0/24",
"description": "Production servers"
}'
Καταγραφή Ελέγχου και Συμμόρφωση
Τα εταιρικά σχέδια περιλαμβάνουν ολοκληρωμένες καταγραφές ελέγχου για συμμόρφωση:
| Συμβάν |
Καταγεγραμμένα Δεδομένα |
| Πιστοποίηση |
Χρήστης, χρονική σήμανση, επιτυχία/αποτυχία, IP, κατάσταση MFA |
| Λειτουργίες Κλειδιών |
Αναγνωριστικό Κλειδιού, ενέργεια, εκκινητής, χρονική σήμανση |
| Αλλαγές Λογαριασμού |
Τι άλλαξε, ποιος το άλλαξε, χρονική σήμανση, τιμές πριν/μετά |
| Πρόσβαση σε Δεδομένα |
Χρήστης, τελικό σημείο, πεδία εφαρμογής, χρονική σήμανση, αριθμός εγγραφών |
Αντιμετώπιση Προβλημάτων Πιστοποίησης
Σφάλμα Μη Έγκυρου Κλειδιού API
Πρόβλημα: Λήψη "401 Μη Εξουσιοδοτημένο - Μη Έγκυρο Κλειδί API"
Λύσεις:
- Επαληθεύστε τη μορφή του κλειδιού (πρέπει να ξεκινά με sk_test_ ή sk_live_)
- Ελέγξτε για κενά πριν ή μετά το κλειδί
- Επιβεβαιώστε ότι το κλειδί δεν έχει απενεργοποιηθεί ή αλλάξει
- Επαληθεύστε ότι χρησιμοποιείτε το σωστό περιβάλλον (test key για test, live για production)
- Ελέγξτε ότι τα δικαιώματα του κλειδιού API ταιριάζουν με τις απαιτήσεις του τελικού σημείου
Σφάλμα Λήξης Διακριτικού
Πρόβλημα: Το διακριτικό Bearer έληξε, οι αιτήσεις αποτυγχάνουν
Λύσεις:
- Χρησιμοποιήστε το διακριτικό ανανέωσης για να λάβετε νέο διακριτικό πρόσβασης
- Εφαρμόστε αυτόματη ανανέωση διακριτικού 5 λεπτά πριν τη λήξη
- Αποθηκεύστε το διακριτικό ανανέωσης με ασφάλεια (όχι στο localStorage για SPAs)
- Χειριστείτε τις απαντήσεις 401 προσπαθώντας τη ροή ανανέωσης διακριτικού
Σφάλματα CORS/Preflight
Πρόβλημα: Ο browser αποκλείει αιτήσεις με σφάλμα CORS
Λύσεις:
- Οι κλήσεις API από browsers πρέπει να προέρχονται από εγκεκριμένες προελεύσεις
- Προσθέστε τον τομέα σας μέσω του πίνακα ελέγχου: Ρυθμίσεις → CORS Origins
- Ο browser στέλνει αυτόματα αίτηση OPTIONS preflight
- Για ανάπτυξη, χρησιμοποιήστε localhost:3000 ή παρόμοιο
Η Πρόκληση MFA Δεν Ολοκληρώνεται
Πρόβλημα: Οι λειτουργίες που απαιτούν MFA αποτυγχάνουν ακόμα και με σωστό κωδικό
Λύσεις:
- Βεβαιωθείτε ότι ο ρολόι του διακομιστή είναι συγχρονισμένος (το TOTP βασίζεται στο χρόνο)
- Ο κωδικός ισχύει μόνο για 30 δευτερόλεπτα, δημιουργήστε νέο
- Χρησιμοποιήστε εφεδρικούς κωδικούς αν η εφαρμογή πιστοποίησης δεν είναι διαθέσιμη
- Η ανάκτηση λογαριασμού είναι διαθέσιμη μέσω του εγγεγραμμένου email
Εφαρμόστε Ασφαλή Πιστοποίηση Σήμερα
Το Smart Money API υποστηρίζει εταιρικής ποιότητας πιστοποίηση με OAuth 2.0, JWT, MFA και ενσωμάτωση SAML. Ασφαλίστε την ενσωμάτωση του API με τις βέλτιστες πρακτικές της βιομηχανίας.
Δείτε τα Εταιρικά Σχέδια
Χρειάζεστε SAML, λευκή λίστα IP ή αφοσιωμένη υποστήριξη; Επικοινωνήστε με την ομάδα πωλήσεων μας.