उन्नत प्रमाणीकरण पैटर्न — OAuth 2.0, JWT, कुंजी रोटेशन

एंटरप्राइज़ वातावरण में Smart Money API को एकीकृत करने के लिए परिष्कृत प्रमाणीकरण तंत्र में महारत हासिल करें। OAuth 2.0 प्रवाह, JWT टोकन पैटर्न, सुरक्षित कुंजी रोटेशन और मल्टी-फैक्टर प्रमाणीकरण कार्यान्वयन सीखें।

21 मार्च, 2026 को प्रकाशित 18 मिनट पढ़ें उन्नत

प्रमाणीकरण अवलोकन

Smart Money API विभिन्न एप्लिकेशन आर्किटेक्चर, सुरक्षा आवश्यकताओं और संगठनात्मक नीतियों को समायोजित करने के लिए डिज़ाइन किए गए कई प्रमाणीकरण विधियों का समर्थन करता है। इन पैटर्न को समझना सुनिश्चित करता है कि आपका एकीकरण सुरक्षित और प्रदर्शनकारी दोनों है।

Smart Money API में प्रमाणीकरण तीन प्राथमिक परतों में संचालित होता है:

  • API कुंजियाँ — विकास और सीधे एकीकरण के लिए सरल बेयरर टोकन प्रमाणीकरण
  • JWT टोकन — वितरित सिस्टम और माइक्रोसर्विसेज के लिए स्टेटलेस, क्रिप्टोग्राफिक रूप से हस्ताक्षरित टोकन
  • OAuth 2.0 — तृतीय-पक्ष एकीकरण और SaaS एप्लिकेशन के लिए प्रतिनिधि प्राधिकरण ढांचा

सुरक्षा सिद्धांत: क्लाइंट-साइड कोड, लॉग, संस्करण नियंत्रण या त्रुटि संदेशों में प्रमाणीकरण क्रेडेंशियल्स को कभी भी उजागर न करें। समझौते पर तुरंत और एक अनुसूची पर क्रेडेंशियल रोटेशन लागू करें।

प्रत्येक विधि के अलग-अलग फायदे हैं। API कुंजियाँ बैकएंड-टू-बैकएंड संचार के लिए सबसे अच्छा काम करती हैं जहां क्रेडेंशियल भंडारण नियंत्रित होता है। JWT टोकन वितरित आर्किटेक्चर में उत्कृष्ट होते हैं जहां कोई साझा स्थिति उपलब्ध नहीं होती है। OAuth 2.0 तृतीय-पक्ष एप्लिकेशन के लिए उपयोगकर्ता-प्रतिनिधि पहुंच प्रदान करता है।

API कुंजी प्रमाणीकरण

API कुंजियाँ सबसे सरल प्रमाणीकरण तंत्र हैं—वे आपके खाते के लिए उत्पन्न यादृच्छिक स्ट्रिंग हैं जो आपके एप्लिकेशन को Smart Money API के लिए पहचानती हैं। प्रत्येक अनुरोध में आपकी API कुंजी को हेडर या क्वेरी पैरामीटर के रूप में शामिल करना चाहिए।

हेडर-आधारित API कुंजी

अनुशंसित दृष्टिकोण है कि आप अपनी API कुंजी को Authorization हेडर में Bearer योजना का उपयोग करके पास करें:

curl उदाहरण
curl -X GET "https://api.smartmoneyapi.com/v1/whales/btc" \
-H "Authorization: Bearer sk_live_1234567890abcdef" \
-H "Accept: application/json"

क्वेरी पैरामीटर API कुंजी

WebSocket कनेक्शन के लिए या जब हेडर को संशोधित नहीं किया जा सकता है, तो API कुंजी को क्वेरी पैरामीटर के रूप में पास करें:

WebSocket कनेक्शन
ws://localhost:8877/ws?api_key=sk_live_1234567890abcdef
// प्रमाणीकृत WebSocket स्ट्रीम स्थापित करता है

API कुंजी विशेषताएं

गुण विवरण
प्रारूप 128-वर्ण हेक्स स्ट्रिंग जो sk_test_ या sk_live_ से प्रीफ़िक्स है
स्कोप इसे बनाने वाले खाते की सभी अनुमतियों को विरासत में मिलता है
समाप्ति स्वचालित रूप से कभी समाप्त नहीं होती है; इसे मैन्युअल रूप से घुमाना चाहिए
रोटेशन नई कुंजी उत्पन्न करें, ट्रैफ़िक माइग्रेट करें, फिर पुरानी कुंजी को निष्क्रिय करें
दर सीमाएं एक ही कुंजी का उपयोग करने वाले सभी अनुरोधों में साझा की जाती हैं

API कुंजी सुरक्षा प्रथाएं

  • पर्यावरण चर — कुंजियों को .env फ़ाइलों में संग्रहीत करें (संस्करण नियंत्रण में प्रतिबद्ध नहीं) और रनटाइम पर लोड करें
  • वॉल्ट सिस्टम — उत्पादन में HashiCorp Vault, AWS Secrets Manager, या Azure Key Vault का उपयोग करें
  • अलग कुंजियाँ — अलग टेस्ट और लाइव कुंजियाँ बनाए रखें; टेस्ट कुंजियों को अक्सर घुमाएं
  • न्यूनतम स्कोप — जब संभव हो तो विभिन्न एकीकरण के लिए अलग कुंजियाँ बनाएं
  • ऑडिट लॉगिंग — सभी API कुंजी निर्माण और उपयोग घटनाओं को लॉग करें
30 सेकंड में अपनी API कुंजी प्राप्त करें

निर्माण करने के लिए तैयार हैं? एक मुफ्त API कुंजी प्राप्त करें (100 कॉल/दिन, कोई कार्ड नहीं) और लाइव व्हेल, फंडिंग और ऑन-चेन डेटा खींचना शुरू करें।

अपनी API कुंजी प्राप्त करें →

बेयरर टोकन पैटर्न

बेयरर टोकन सरल API कुंजी अवधारणा को संदर्भ, समाप्ति और रिफ्रेश तंत्र जोड़कर विस्तारित करते हैं। वे उन एप्लिकेशन के लिए आदर्श हैं जिन्हें प्रोग्रामेटिक क्रेडेंशियल प्रबंधन की आवश्यकता होती है।

बेयरर टोकन प्राप्त करना

अपनी API कुंजी और सीक्रेट को 24 घंटे के लिए मान्य बेयरर टोकन के लिए एक्सचेंज करें:

GET /auth/token
curl -X POST "https://api.smartmoneyapi.com/v1/auth/token" \
-H "Content-Type: application/json" \
-d '{
"api_key": "sk_live_1234567890",
"api_secret": "secret_abc123xyz"
}'

टोकन प्रतिक्रिया प्रारूप

एंडपॉइंट मेटाडेटा के साथ एक बेयरर टोकन लौटाता है:

प्रतिक्रिया
{
"access_token": "eyJhbGciOiJIUzI1NiIs...",
"token_type": "Bearer",
"expires_in": 86400,
"refresh_token": "refresh_1234567..."
}

बेयरर टोकन का उपयोग करना

सभी बाद के अनुरोधों के लिए टोकन को Authorization हेडर में शामिल करें:

प्रमाणीकृत अनुरोध
curl -X GET "https://api.smartmoneyapi.com/v1/derivatives/funding-heatmap" \
-H "Authorization: Bearer eyJhbGciOiJIUzI1NiIs..."

टोकन रिफ्रेश प्रवाह

जब एक टोकन समाप्ति के करीब पहुंचता है, तो अपने API सीक्रेट की आवश्यकता के बिना एक नया टोकन प्राप्त करने के लिए रिफ्रेश टोकन का उपयोग करें:

POST /auth/refresh
curl -X POST "https://api.smartmoneyapi.com/v1/auth/refresh" \
-H "Content-Type: application/json" \
-d '{
"refresh_token": "refresh_1234567..."
}'

OAuth 2.0 कार्यान्वयन

OAuth 2.0 उपयोगकर्ताओं को अपने Smart Money API खातों तक पहुंच प्रदान करने के लिए एप्लिकेशन को सक्षम करता है बिना क्रेडेंशियल्स साझा किए। यह SaaS प्लेटफॉर्म, तृतीय-पक्ष एकीकरण और मल्टी-टेनेंट एप्लिकेशन के लिए आवश्यक है।

OAuth 2.0 प्राधिकरण कोड प्रवाह

वेब एप्लिकेशन के लिए मानक प्रवाह:

  1. उपयोगकर्ता लॉगिन शुरू करता है — उपयोगकर्ता "Smart Money API के साथ कनेक्ट करें" पर क्लिक करता है
  2. प्राधिकरण सर्वर पर पुनर्निर्देशित करें — आपका एप्लिकेशन उपयोगकर्ता को Smart Money के प्राधिकरण एंडपॉइंट पर पुनर्निर्देशित करता है
  3. उपयोगकर्ता अनुमति देता है — उपयोगकर्ता अनुरोधित स्कोप की समीक्षा करता है और पहुंच प्रदान करता है
  4. प्राधिकरण कोड लौटाया जाता है — उपयोगकर्ता प्राधिकरण कोड के साथ वापस पुनर्निर्देशित होता है
  5. टोकन के लिए कोड एक्सचेंज करें — बैकएंड कोड को एक्सेस टोकन के लिए एक्सचेंज करता है (कोड कभी फ्रंटएंड को उजागर नहीं होता है)
  6. टोकन संग्रहीत करें — रिफ्रेश टोकन को सुरक्षित रूप से स्टोर करें; API कॉल के लिए एक्सेस टोकन का उपयोग करें

चरण 1: उपयोगकर्ता को अधिकारण एंडपॉइंट पर रीडायरेक्ट करें

फ्रंटएंड रीडायरेक्ट
// उपयोगकर्ता को रीडायरेक्ट करने के लिए URL
const authUrl = new URL('https://api.smartmoneyapi.com/oauth/authorize');
authUrl.searchParams.append('client_id', 'your_client_id');
authUrl.searchParams.append('redirect_uri', 'https://yourapp.com/callback');
authUrl.searchParams.append('response_type', 'code');
authUrl.searchParams.append('scope', 'whales derivatives onchain');
authUrl.searchParams.append('state', generateRandomState());
window.location.href = authUrl.toString();

चरण 2: कॉलबैक और कोड एक्सचेंज को हैंडल करें

बैकएंड कोड एक्सचेंज
// बैकएंड /callback रूट को हैंडल करता है
const code = req.query.code;
const storedState = req.session.state;
const receivedState = req.query.state;
// स्टेट पैरामीटर को वेरिफाई करें
if (storedState !== receivedState) {
throw new Error('State mismatch - CSRF attack detected');
}
// एक्सेस टोकन के लिए कोड को एक्सचेंज करें
const tokenResponse = await fetch('https://api.smartmoneyapi.com/oauth/token', {
method: 'POST',
headers: { 'Content-Type': 'application/json' },
body: JSON.stringify({
grant_type: 'authorization_code',
code: code,
client_id: process.env.OAUTH_CLIENT_ID,
client_secret: process.env.OAUTH_CLIENT_SECRET,
redirect_uri: 'https://yourapp.com/callback'
})
});
const tokens = await tokenResponse.json();
// टोकन को सुरक्षित रूप से स्टोर करें

OAuth स्कोप्स

केवल वही स्कोप्स रिक्वेस्ट करें जो आपके एप्लिकेशन को चाहिए। Smart Money API इन स्कोप्स को डिफाइन करती है:

स्कोप विवरण
whales व्हेल वॉलेट ट्रैकिंग और एक्यूमुलेशन मेट्रिक्स तक पहुंच
derivatives फ्यूचर्स, परपेचुअल्स और फंडिंग रेट डेटा तक पहुंच
onchain ऑन-चेन ट्रांजैक्शन फ्लो और एनालिटिक्स तक पहुंच
alerts वेबहुक अलर्ट्स बनाएं और मैनेज करें
offline ऑफलाइन नए एक्सेस टोकन प्राप्त करने के लिए रिफ्रेश टोकन तक पहुंच

JWT टोकन मैनेजमेंट

JWT (JSON Web Tokens) स्टेटलेस ऑथेंटिकेशन प्रदान करते हैं—सर्वर को सेशन डेटा स्टोर करने की आवश्यकता नहीं होती। Smart Money API टोकन साइनिंग के लिए RS256 (RSA Signature with SHA-256) का उपयोग करती है, जिससे API से संपर्क किए बिना वेरिफिकेशन संभव होता है।

JWT स्ट्रक्चर

JWT टोकन तीन भागों से बने होते हैं जो डॉट्स से अलग होते हैं:

JWT फॉर्मेट
eyJhbGciOiJSUzI1NiIsInR5cCI6IkpXVCIsImtpZCI6IjEifQ.
eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkFjY3QxMjM0In0.
SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
// HEADER.PAYLOAD.SIGNATURE

JWT हेडर

हेडर एल्गोरिदम और टोकन प्रकार को पहचानता है:

डिकोडेड हेडर
{
"alg": "RS256",
"typ": "JWT",
"kid": "1"
}

JWT पेलोड क्लेम्स

पेलोड में क्लेम्स (उपयोगकर्ता/एप्लिकेशन के बारे में स्टेटमेंट्स) होते हैं:

डिकोडेड पेलोड
{
"sub": "acct_1234567890",
"name": "Trading Bot",
"iat": 1703001600,
"exp": 1703088000,
"scopes": ["whales", "derivatives"],
"aud": "https://api.smartmoneyapi.com"
}

JWT सिग्नेचर्स को वेरिफाई करना

Smart Money की पब्लिक की डाउनलोड करें और टोकन स्वीकार करने से पहले उन्हें वेरिफाई करें:

Node.js वेरिफिकेशन
const jwt = require('jsonwebtoken');
const fs = require('fs');
// Smart Money API से पब्लिक की प्राप्त करें
const publicKey = fs.readFileSync('smartmoney-public.pem');
// टोकन वेरिफाई करें
try {
const decoded = jwt.verify(token, publicKey, {
algorithms: ['RS256'],
audience: 'https://api.smartmoneyapi.com',
issuer: 'https://api.smartmoneyapi.com'
});
// टोकन वैलिड है, डिकोडेड क्लेम्स का उपयोग करें
} catch (err) {
// टोकन इनवैलिड या एक्सपायर्ड
}

की रोटेशन स्ट्रैटेजी

सुरक्षा बनाए रखने के लिए नियमित की रोटेशन महत्वपूर्ण है। पूर्ण सुरक्षा प्रथाओं के साथ भी, मान लें कि कीज़ कम्प्रोमाइज़ हो सकती हैं और सिस्टमैटिक रोटेशन लागू करें।

रोटेशन फ्रीक्वेंसी

Smart Money की प्रकार और उपयोग के आधार पर अलग-अलग रोटेशन शेड्यूल की सिफारिश करती है:

की प्रकार सुझाई गई रोटेशन न्यूनतम रोटेशन
टेस्ट API कीज़ मासिक त्रैमासिक
प्रोडक्शन API कीज़ त्रैमासिक वार्षिक
OAuth रिफ्रेश टोकन ऑटोमैटिक (90 दिनों के बाद) मैनुअल (180 दिनों के बाद)
सर्विस अकाउंट कीज़ अर्ध-वार्षिक वार्षिक

जीरो-डाउनटाइम रोटेशन प्रोसेस

सर्विस को इंटरप्ट किए बिना कीज़ को रोटेट करें:

  1. नई की जनरेट करें — डैशबोर्ड या API के माध्यम से नई API की बनाएं
  2. नई की डिप्लॉय करें — स्टेजिंग में एप्लिकेशन सीक्रेट्स को अपडेट करें, अच्छी तरह टेस्ट करें
  3. ग्रेजुअल रोलआउट — 10% सर्वर्स पर डिप्लॉय करें, एरर्स के लिए मॉनिटर करें
  4. पूर्ण रोलआउट — शेष सर्वरों पर तैनात करें
  5. ट्रैफ़िक सत्यापित करें — पुष्टि करें कि सभी अनुरोध नए कुंजी का उपयोग करते हैं
  6. पुरानी कुंजी निष्क्रिय करें — पुरानी कुंजी को निष्क्रिय के रूप में चिह्नित करें लेकिन तुरंत हटाएं नहीं
  7. पुरानी कुंजी हटाएं — 48 घंटे तक कोई त्रुटि न होने पर स्थायी रूप से हटाएं

आपातकालीन कुंजी रोटेशन

यदि आपको संदेह है कि कोई कुंजी समझौता हो गई है:

आपातकालीन रोटेशन
// तत्काल कार्रवाई: समझौता की गई कुंजी को निष्क्रिय करें
curl -X POST "https://api.smartmoneyapi.com/v1/keys/sk_live_xxx/revoke" \
-H "Authorization: Bearer token"
// तुरंत प्रतिस्थापन कुंजी उत्पन्न करें
curl -X POST "https://api.smartmoneyapi.com/v1/keys" \
-H "Content-Type: application/json" \
-d '{
"name": "आपातकालीन प्रतिस्थापन कुंजी"
}'

Kubernetes में स्वचालित रोटेशन

स्वचालित रोटेशन के लिए Kubernetes सीक्रेट्स और ऑपरेटर्स का उपयोग करें:

कुंजी रोटेशन के लिए CronJob
apiVersion: batch/v1
kind: CronJob
metadata:
name: api-key-rotator
spec:
schedule: "0 0 * * 0" # रविवार को साप्ताहिक
jobTemplate:
spec:
template:
spec:
containers:
- name: rotator
image: smartmoney-key-rotator:latest

मल्टी-फैक्टर प्रमाणीकरण (MFA)

प्रोडक्शन डेटा तक पहुंच वाले खातों के लिए, MFA केवल क्रेडेंशियल्स से परे एक अतिरिक्त सुरक्षा परत प्रदान करता है।

समर्थित MFA विधियाँ

  • TOTP (समय-आधारित वन-टाइम पासवर्ड) — Google Authenticator, Authy जैसे ऐप्स
  • WebAuthn/FIDO2 — हार्डवेयर सुरक्षा कुंजियाँ, बायोमेट्रिक्स
  • SMS वन-टाइम कोड — कम सुरक्षित लेकिन सार्वभौमिक रूप से समर्थित
  • ईमेल पुष्टिकरण — पंजीकृत ईमेल पर भेजे गए पुष्टिकरण कोड

खाता पहुंच के लिए TOTP सक्षम करना

MFA सक्षम करें
// चरण 1: MFA सेटअप का अनुरोध करें
curl -X POST "https://api.smartmoneyapi.com/v1/account/mfa/enable" \
-H "Authorization: Bearer token"
// प्रतिक्रिया में QR कोड URL शामिल है
{
"qr_code_url": "https://...",
"secret": "JBSWY3DPEBLW64TMMQ...",
"backup_codes": ["12345678", ...]
}

API संचालन के दौरान MFA

कुछ संचालनों के लिए प्रमाणीकरण के बाद भी MFA पुष्टि की आवश्यकता हो सकती है:

MFA चैलेंज
// संवेदनशील ऑपरेशन (कुंजी रोटेशन) का प्रयास
curl -X POST "https://api.smartmoneyapi.com/v1/keys/rotate" \
-H "Authorization: Bearer token" \
-H "X-MFA-Token: mfa_challenge_abc123"
// प्रतिक्रिया: MFA आवश्यक
{
"error": "mfa_required",
"mfa_token": "mfa_xyz789"
}
// TOTP कोड के साथ पुनः प्रयास करें
curl -X POST "https://api.smartmoneyapi.com/v1/keys/rotate" \
-H "Authorization: Bearer token" \
-H "X-MFA-Code: 123456"

सुरक्षा के सर्वोत्तम अभ्यास

प्रमाणीकरण उसके कार्यान्वयन जितना ही मजबूत होता है। सुरक्षा बनाए रखने के लिए इन अभ्यासों का पालन करें:

सीक्रेट्स प्रबंधन

  • सीक्रेट्स को वर्जन कंट्रोल में कभी कमिट न करें — .gitignore के साथ .env फाइलों का उपयोग करें
  • पर्यावरण चर का उपयोग करें — सुरक्षित सीक्रेट प्रबंधन सिस्टम से लोड करें
  • रिपॉजिटरी स्कैन करें — एक्सपोज़्ड कुंजियाँ खोजने के लिए TruffleHog, detect-secrets जैसे टूल्स का उपयोग करें
  • एक्सेस लॉग्स का ऑडिट करें — मॉनिटर करें कि किसने और कब सीक्रेट्स तक पहुंचा

ट्रांसपोर्ट सुरक्षा

  • हमेशा HTTPS का उपयोग करें — क्रेडेंशियल्स को अनएन्क्रिप्टेड कनेक्शन पर कभी न भेजें
  • SSL प्रमाणपत्र सत्यापित करें — प्रोडक्शन में सर्टिफिकेट वैलिडेशन अक्षम न करें
  • सर्टिफिकेट पिनिंग का उपयोग करें — मोबाइल ऐप्स के लिए, MITM हमलों को रोकें
  • TLS 1.2+ लागू करें — पुराने प्रोटोकॉल अक्षम करें

क्रेडेंशियल हैंडलिंग

  • सीक्रेट्स हैश करें — bcrypt या Argon2 हैश स्टोर करें, कभी भी प्लेनटेक्स्ट नहीं
  • जीवनकाल न्यूनतम रखें — क्रेडेंशियल्स को मेमोरी में केवल आवश्यकतानुसार रखें
  • संवेदनशील डेटा साफ़ करें — उपयोग के बाद क्रेडेंशियल्स को स्पष्ट रूप से ओवरराइट करें
  • सुरक्षित लाइब्रेरीज़ का उपयोग करें — क्रिप्टोग्राफी स्वयं लागू न करें

लॉगिंग और मॉनिटरिंग

  • क्रेडेंशियल्स को कभी लॉग न करें — लॉग्स में कुंजियाँ रिडैक्ट करें, लॉग मास्किंग का उपयोग करें
  • प्रमाणीकरण घटनाओं को लॉग करें — सफल और विफल लॉगिन प्रयासों को ट्रैक करें
  • अनियमितताओं के लिए मॉनिटर करें — असामान्य एक्सेस पैटर्न पर अलर्ट करें
  • कुंजी उपयोग का ऑडिट करें — ट्रैक करें कि कौन सी कुंजियों ने कौन सा डेटा एक्सेस किया

एंटरप्राइज़ प्रमाणीकरण पैटर्न

बड़े संगठनों को अक्सर अतिरिक्त सुरक्षा नियंत्रण और अनुपालन क्षमताओं की आवश्यकता होती है।

SAML 2.0 एकीकरण

एंटरप्राइज़ ग्राहकों के लिए, Smart Money API आपके संगठन के आइडेंटिटी प्रोवाइडर (Okta, Azure AD, आदि) के साथ SAML 2.0 एकीकरण का समर्थन करता है:

  • सिंगल साइन-ऑन (SSO) — उपयोगकर्ता आपके कॉर्पोरेट IdP के माध्यम से प्रमाणित करते हैं
  • स्वचालित प्रावधान — समूह सदस्यता के आधार पर खाते बनाएं/अक्षम करें
  • प्रवर्तन — सभी उपयोगकर्ता पहुंच के लिए SAML आवश्यक करें

IP व्हाइटलिस्टिंग

API एक्सेस को विशिष्ट IP पतों या CIDR रेंज तक सीमित करें:

IP व्हाइटलिस्ट प्रबंधन
// IP को व्हाइटलिस्ट में जोड़ें
curl -X POST "https://api.smartmoneyapi.com/v1/account/ip-whitelist" \
-H "Authorization: Bearer token" \
-d '{
"cidr": "203.0.113.0/24",
"description": "Production servers"
}'

ऑडिट लॉगिंग और अनुपालन

एंटरप्राइज़ प्लान्स में अनुपालन के लिए व्यापक ऑडिट लॉग शामिल हैं:

घटना लॉग किया गया डेटा
प्रमाणीकरण उपयोगकर्ता, टाइमस्टैम्प, सफलता/विफलता, IP, MFA स्थिति
कुंजी संचालन कुंजी ID, क्रिया, प्रारंभकर्ता, टाइमस्टैम्प
खाता परिवर्तन क्या बदला, किसने बदला, टाइमस्टैम्प, पहले/बाद के मान
डेटा एक्सेस उपयोगकर्ता, एंडपॉइंट, स्कोप्स, टाइमस्टैम्प, रिकॉर्ड काउंट

प्रमाणीकरण समस्याओं का समाधान

अमान्य API कुंजी त्रुटि

समस्या: "401 Unauthorized - Invalid API Key" प्राप्त हो रहा है

समाधान:

  • कुंजी प्रारूप सत्यापित करें (sk_test_ या sk_live_ से शुरू होना चाहिए)
  • कुंजी में अग्र/पश्च स्थान की जाँच करें
  • पुष्टि करें कि कुंजी निष्क्रिय या घुमाई नहीं गई है
  • सत्यापित करें कि आप सही वातावरण का उपयोग कर रहे हैं (परीक्षण के लिए परीक्षण कुंजी, उत्पादन के लिए लाइव)
  • जाँचें कि API कुंजी अनुमतियाँ एंडपॉइंट आवश्यकताओं से मेल खाती हैं

टोकन समाप्ति त्रुटि

समस्या: बेयरर टोकन समाप्त हो गया है, अनुरोध विफल हो रहे हैं

समाधान:

  • नया एक्सेस टोकन प्राप्त करने के लिए रिफ्रेश टोकन का उपयोग करें
  • समाप्ति से 5 मिनट पहले स्वचालित टोकन रिफ्रेश लागू करें
  • रिफ्रेश टोकन को सुरक्षित रूप से संग्रहीत करें (SPAs के लिए localStorage में नहीं)
  • 401 प्रतिक्रियाओं को रिफ्रेश टोकन प्रवाह का प्रयास करके संभालें

CORS/प्रीफ्लाइट त्रुटियाँ

समस्या: ब्राउज़र CORS त्रुटि के साथ अनुरोधों को अवरुद्ध कर रहा है

समाधान:

  • ब्राउज़र से API कॉल व्हाइटलिस्टेड मूल से आनी चाहिए
  • अपना डोमेन डैशबोर्ड के माध्यम से जोड़ें: सेटिंग्स → CORS मूल
  • ब्राउज़र स्वचालित रूप से OPTIONS प्रीफ्लाइट अनुरोध भेजता है
  • विकास के लिए, localhost:3000 या इसी तरह का उपयोग करें

MFA चैलेंज पूरा नहीं हो रहा है

समस्या: सही कोड के साथ भी MFA की आवश्यकता वाले संचालन विफल हो रहे हैं

समाधान:

  • सुनिश्चित करें कि सर्वर घड़ी सिंक्रनाइज़ है (TOTP समय पर निर्भर करता है)
  • कोड केवल 30 सेकंड के लिए मान्य है, नया उत्पन्न करें
  • यदि प्रमाणीकरण ऐप उपलब्ध नहीं है तो बैकअप कोड का उपयोग करें
  • पंजीकृत ईमेल के माध्यम से खाता पुनर्प्राप्ति उपलब्ध है

आज ही सुरक्षित प्रमाणीकरण लागू करें

Smart Money API OAuth 2.0, JWT, MFA, और SAML एकीकरण के साथ एंटरप्राइज़-ग्रेड प्रमाणीकरण का समर्थन करता है। उद्योग के सर्वोत्तम अभ्यासों के साथ अपने API एकीकरण को सुरक्षित करें।

एंटरप्राइज़ प्लान्स देखें
SAML, IP व्हाइटलिस्टिंग, या समर्पित समर्थन की आवश्यकता है? हमारी बिक्री टीम से संपर्क करें।

संबंधित संसाधन

मुफ्त शुरू करें — 100 कॉल/दिन, कोई कार्ड नहीं

एक API से 3 एक्सचेंजों में लाइव व्हेल फ्लो, फंडिंग, ओपन इंटरेस्ट और ऑन-चेन डेटा प्राप्त करें। मुफ्त टियर, कोई क्रेडिट कार्ड नहीं, किसी भी समय अपग्रेड करें।

मुफ्त शुरू करें →
लाइव API कंसोल आज़माएं → (खाते की आवश्यकता नहीं)