API دستاویزات
جدید ترین تصدیقی طریقے — OAuth 2.0, JWT, کلید کی گردش
انٹرپرائز ماحول میں Smart Money API کو مربوط کرنے کے لیے پیچیدہ تصدیقی طریقوں میں مہارت حاصل کریں۔ OAuth 2.0 کے بہاؤ، JWT ٹوکن پیٹرنز، محفوظ کلید گردش، اور کثیر العناصر تصدیق کے نفاذ کے بارے میں جانیں۔
21 مارچ 2026 کو شائع ہوا
•
18 منٹ کا مطالعہ
•
اعلیٰ درجہ
تصدیق کا جائزہ
Smart Money API متعدد تصدیقی طریقوں کو سپورٹ کرتا ہے جو مختلف ایپلیکیشن آرکیٹیکچرز، سیکورٹی ضروریات، اور تنظیمی پالیسیوں کو مدنظر رکھتے ہیں۔ ان طریقوں کو سمجھنا یقینی بناتا ہے کہ آپ کا انضمام محفوظ اور کارآمد ہو۔
Smart Money API میں تصدیق تین بنیادی سطحوں پر کام کرتی ہے:
- API کلیدیں — ترقی اور سیدھے انضمام کے لیے سادہ بیئرر ٹوکن تصدیق
- JWT ٹوکنز — تقسیم شدہ نظاموں اور مائیکروسروسز کے لیے ریاست سے پاک، خفیہ نگاری سے دستخط شدہ ٹوکنز
- OAuth 2.0 — تھرڈ پارٹی انضمام اور SaaS ایپلیکیشنز کے لیے تفویض کردہ اجازت کا فریم ورک
سیکورٹی اصول: کبھی بھی کلائنٹ سائیڈ کوڈ، لاگز، ورژن کنٹرول، یا خرابی کے پیغامات میں تصدیقی کریڈنشلز کو ظاہر نہ کریں۔ کریڈنشل گردش کو شیڈول پر اور سمجھوتے کے فوراً بعد نافذ کریں۔
ہر طریقے کے الگ الگ فوائد ہیں۔ API کلیدیں بیک اینڈ سے بیک اینڈ مواصلات کے لیے بہترین کام کرتی ہیں جہاں کریڈنشل اسٹوریج کنٹرول میں ہو۔ JWT ٹوکنز تقسیم شدہ آرکیٹیکچرز میں بہترین ہیں جہاں کوئی مشترکہ حالت دستیاب نہیں ہوتی۔ OAuth 2.0 تھرڈ پارٹی ایپلیکیشنز کے لیے صارف کی تفویض کردہ رسائی فراہم کرتا ہے۔
API کلید تصدیق
API کلیدیں سب سے آسان تصدیقی طریقہ کار ہیں—یہ آپ کے اکاؤنٹ کے لیے بنائے گئے بے ترتیب سٹرنگز ہیں جو آپ کی ایپلیکیشن کو Smart Money API سے شناخت کرتے ہیں۔ ہر درخواست میں آپ کی API کلید کو ہیڈر یا کوئری پیرامیٹر کے طور پر شامل کرنا ضروری ہے۔
ہیڈر پر مبنی API کلید
تجویز کردہ طریقہ یہ ہے کہ آپ اپنی API کلید کو Authorization ہیڈر میں Bearer اسکیم کے ذریعے پاس کریں:
curl -X GET "https://api.smartmoneyapi.com/v1/whales/btc" \
-H "Authorization: Bearer sk_live_1234567890abcdef" \
-H "Accept: application/json"
کوئری پیرامیٹر API کلید
WebSocket کنکشنز کے لیے یا جب ہیڈرز کو تبدیل نہیں کیا جا سکتا، API کلید کو کوئری پیرامیٹر کے طور پر پاس کریں:
ws://localhost:8877/ws?api_key=sk_live_1234567890abcdef
// تصدیق شدہ WebSocket سٹریم قائم کرتا ہے
API کلید کی خصوصیات
| خصوصیت |
تفصیل |
| فارمیٹ |
128-حرفی ہیکس سٹرنگ جس میں sk_test_ یا sk_live_ کا پریفکس ہو |
| دائرہ کار |
اس اکاؤنٹ کی تمام اجازتیں وراثت میں ملتی ہیں جس نے اسے بنایا ہے |
| اختتام |
خود بخود ختم نہیں ہوتا؛ دستی طور پر گردش کرنا ضروری ہے |
| گردش |
نیا کلید بنائیں، ٹریفک منتقل کریں، پھر پرانا کلید غیر فعال کریں |
| ریٹ لیمٹس |
اسی کلید کا استعمال کرنے والی تمام درخواستوں میں مشترکہ |
API کلید سیکورٹی طریقے
- ماحولیاتی متغیرات — کلیدز کو .env فائلوں میں محفوظ کریں (ورژن کنٹرول میں کامٹ نہ کریں) اور رن ٹائم پر لوڈ کریں
- والٹ سسٹمز — پیداوار میں HashiCorp Vault, AWS Secrets Manager, یا Azure Key Vault استعمال کریں
- الگ کلیدیں — ٹیسٹ اور لائیو کلیدیں الگ رکھیں؛ ٹیسٹ کلیدیں کثرت سے گردش کریں
- کم سے کم دائرہ کار — جب ممکن ہو مختلف انضمام کے لیے الگ الگ کلیدیں بنائیں
- آڈٹ لاگنگ — تمام API کلید تخلیق اور استعمال کے واقعات کو لاگ کریں
اپنی API کلید 30 سیکنڈ میں حاصل کریں
تعمیر کے لیے تیار ہیں؟ ایک مفت API کلید حاصل کریں (100 کالز/دن، کوئی کارڈ نہیں) اور لائیو وہیل، فنڈنگ اور آن چین ڈیٹا نکالنا شروع کریں۔
اپنی API کلید حاصل کریں →
بیئرر ٹوکن پیٹرن
بیئرر ٹوکنز سادہ API کلید کے تصور کو سیاق و سباق، اختتام، اور ریفریش میکانزمز شامل کر کے بڑھاتے ہیں۔ یہ ان ایپلیکیشنز کے لیے مثالی ہیں جنہیں پروگراماتی کریڈنشل مینجمنٹ کی ضرورت ہوتی ہے۔
بیئرر ٹوکنز حاصل کرنا
اپنی API کلید اور خفیہ کو 24 گھنٹے کے لیے درست بیئرر ٹوکن کے بدلے میں تبدیل کریں:
curl -X POST "https://api.smartmoneyapi.com/v1/auth/token" \
-H "Content-Type: application/json" \
-d '{
"api_key": "sk_live_1234567890",
"api_secret": "secret_abc123xyz"
}'
ٹوکن ریسپانس فارمیٹ
یہ اینڈ پوائنٹ میٹا ڈیٹا کے ساتھ ایک بیئرر ٹوکن واپس کرتا ہے:
{
"access_token": "eyJhbGciOiJIUzI1NiIs...",
"token_type": "Bearer",
"expires_in": 86400,
"refresh_token": "refresh_1234567..."
}
بیئرر ٹوکنز کا استعمال
تمام بعد کی درخواستوں میں ٹوکن کو Authorization ہیڈر میں شامل کریں:
curl -X GET "https://api.smartmoneyapi.com/v1/derivatives/funding-heatmap" \
-H "Authorization: Bearer eyJhbGciOiJIUzI1NiIs..."
ٹوکن ریفریش فلو
جب کوئی ٹوکن اختتام کے قریب ہو، اپنے API خفیہ کی ضرورت کے بغیر نیا ٹوکن حاصل کرنے کے لیے ریفریش ٹوکن استعمال کریں:
curl -X POST "https://api.smartmoneyapi.com/v1/auth/refresh" \
-H "Content-Type: application/json" \
-d '{
"refresh_token": "refresh_1234567..."
}'
OAuth 2.0 نفاذ
OAuth 2.0 صارفین کو اپنے Smart Money API اکاؤنٹس تک ایپلیکیشنز کی رسائی دینے کی اجازت دیتا ہے بغیر کریڈنشلز شیئر کیے۔ یہ SaaS پلیٹ فارمز، تھرڈ پارٹی انضمام، اور ملٹی ٹیننٹ ایپلیکیشنز کے لیے ضروری ہے۔
OAuth 2.0 Authorization Code Flow
ویب ایپلیکیشنز کے لیے معیاری بہاؤ:
- صارف لاگ ان شروع کرتا ہے — صارف "Connect with Smart Money API" پر کلک کرتا ہے
- Authorization سرور پر ری ڈائریکٹ — آپ کی ایپ صارف کو Smart Money کے authorization اینڈ پوائنٹ پر ری ڈائریکٹ کرتی ہے
- صارف اجازت دیتا ہے — صارف درخواست کردہ اسکوپس کا جائزہ لیتا ہے اور رسائی دیتا ہے
- Authorization Code واپس آتا ہے — صارف کو authorization کوڈ کے ساتھ واپس ری ڈائریکٹ کیا جاتا ہے
- کوڈ کو ٹوکن کے بدلے میں تبدیل کریں — بیک اینڈ کوڈ کو ایکسیس ٹوکن کے بدلے میں تبدیل کرتا ہے (کوڈ کبھی بھی فرنٹ اینڈ کو ظاہر نہیں ہوتا)
- ٹوکن محفوظ کریں — ریفریش ٹوکن کو محفوظ طریقے سے ذخیرہ کریں؛ API کالز کے لیے ایکسیس ٹوکن استعمال کریں
مرحلہ 1: صارف کو اتھارٹی اینڈ پوائنٹ پر ری ڈائریکٹ کریں
// صارف کو ری ڈائریکٹ کرنے کا URL
const authUrl = new URL('https://api.smartmoneyapi.com/oauth/authorize');
authUrl.searchParams.append('client_id', 'your_client_id');
authUrl.searchParams.append('redirect_uri', 'https://yourapp.com/callback');
authUrl.searchParams.append('response_type', 'code');
authUrl.searchParams.append('scope', 'whales derivatives onchain');
authUrl.searchParams.append('state', generateRandomState());
window.location.href = authUrl.toString();
مرحلہ 2: کال بیک کو ہینڈل کریں اور کوڈ کا تبادلہ کریں
// بیک اینڈ /کال بیک روٹ کو ہینڈل کرتا ہے
const code = req.query.code;
const storedState = req.session.state;
const receivedState = req.query.state;
// اسٹیٹ پیرامیٹر کی تصدیق کریں
if (storedState !== receivedState) {
throw new Error('State mismatch - CSRF attack detected');
}
// کوڈ کو ٹوکن کے لیے ایکسچینج کریں
const tokenResponse = await fetch('https://api.smartmoneyapi.com/oauth/token', {
method: 'POST',
headers: { 'Content-Type': 'application/json' },
body: JSON.stringify({
grant_type: 'authorization_code',
code: code,
client_id: process.env.OAUTH_CLIENT_ID,
client_secret: process.env.OAUTH_CLIENT_SECRET,
redirect_uri: 'https://yourapp.com/callback'
})
});
const tokens = await tokenResponse.json();
// ٹوکنز کو محفوظ طریقے سے ذخیرہ کریں
OAuth اسکوپس
صرف وہ اسکوپس درخواست کریں جو آپ کے ایپلیکیشن کو درکار ہیں۔ Smart Money API ان اسکوپس کی وضاحت کرتی ہے:
| اسکوپ |
تفصیل |
| whales |
وہیل والیٹ ٹریکنگ اور اکمولیشن میٹرکس تک رسائی |
| derivatives |
فیوچرز، پیرپیٹوئلز، اور فنڈنگ ریٹ ڈیٹا تک رسائی |
| onchain |
آن چین ٹرانزیکشن فلو اور اینالیٹکس تک رسائی |
| alerts |
ویب ہوک الرٹس بنائیں اور منظم کریں |
| offline |
نیو ایکسیس ٹوکنز حاصل کرنے کے لیے ریفریش ٹوکنز تک رسائی |
JWT ٹوکن مینجمنٹ
JWT (JSON Web Tokens) اسٹیٹ لیس تصدیق فراہم کرتے ہیں—سرور کو سیشن ڈیٹا ذخیرہ کرنے کی ضرورت نہیں ہوتی۔ Smart Money API ٹوکن سائننگ کے لیے RS256 (RSA Signature with SHA-256) استعمال کرتی ہے، جس سے API سے رابطہ کیے بغیر تصدیق ممکن ہوتی ہے۔
JWT اسٹرکچر
JWT ٹوکنز تین حصوں پر مشتمل ہوتے ہیں جو ڈاٹس سے الگ ہوتے ہیں:
eyJhbGciOiJSUzI1NiIsInR5cCI6IkpXVCIsImtpZCI6IjEifQ.
eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkFjY3QxMjM0In0.
SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
// HEADER.PAYLOAD.SIGNATURE
JWT ہیڈر
ہیڈر الگورتھم اور ٹوکن کی قسم کی شناخت کرتا ہے:
{
"alg": "RS256",
"typ": "JWT",
"kid": "1"
}
JWT پے لوڈ کلیمز
پے لوڈ میں کلیمز (صارف/ایپ کے بارے میں بیانات) شامل ہوتے ہیں:
{
"sub": "acct_1234567890",
"name": "Trading Bot",
"iat": 1703001600,
"exp": 1703088000,
"scopes": ["whales", "derivatives"],
"aud": "https://api.smartmoneyapi.com"
}
JWT دستخطوں کی تصدیق
Smart Money کی پبلک کلید ڈاؤن لوڈ کریں اور ٹوکنز کو قبول کرنے سے پہلے ان کی تصدیق کریں:
const jwt = require('jsonwebtoken');
const fs = require('fs');
// Smart Money API سے پبلک کلید حاصل کریں
const publicKey = fs.readFileSync('smartmoney-public.pem');
// ٹوکن کی تصدیق کریں
try {
const decoded = jwt.verify(token, publicKey, {
algorithms: ['RS256'],
audience: 'https://api.smartmoneyapi.com',
issuer: 'https://api.smartmoneyapi.com'
});
// ٹوکن درست ہے، ڈی کوڈڈ کلیمز استعمال کریں
} catch (err) {
// ٹوکن غلط یا میعاد ختم ہو چکی ہے
}
کلید گردشی حکمت عملی
سیکورٹی برقرار رکھنے کے لیے باقاعدہ کلید گردشی اہم ہے۔ مکمل سیکورٹی طریقوں کے باوجود، فرض کریں کہ کلیدیں سمجھوتہ ہو سکتی ہیں اور نظامی گردشی کو نافذ کریں۔
گردشی کی تعدد
Smart Money کلید کی قسم اور استعمال کی بنیاد پر مختلف گردشی شیڈولز کی سفارش کرتی ہے:
| کلید کی قسم |
تجویز کردہ گردشی |
کم از کم گردشی |
| ٹیسٹ API کیز |
ماہانہ |
سہ ماہی |
| پروڈکشن API کیز |
سہ ماہی |
سالانہ |
| OAuth ریفریش ٹوکنز |
خودکار (90 دن بعد) |
دستی (180 دن بعد) |
| سروس اکاؤنٹ کیز |
نصف سالانہ |
سالانہ |
زیرو ڈاؤن ٹائم گردشی عمل
سروس میں رکاوٹ ڈالے بغیر کلیدیں گردش کریں:
- نیو کلید بنائیں — ڈیش بورڈ یا API کے ذریعے نیو API کلید بنائیں
- نیو کلید ڈیپلائی کریں — سٹیجنگ میں ایپلیکیشن سیکرٹس کو اپ ڈیٹ کریں، اچھی طرح ٹیسٹ کریں
- بتدریج رول آؤٹ — 10% سرورز پر ڈیپلائی کریں، ایررز کے لیے مانیٹر کریں
- مکمل تعیناتی — باقی سرورز پر تعینات کریں
- ٹریفک کی تصدیق کریں — تصدیق کریں کہ تمام درخواستیں نئی کلید استعمال کر رہی ہیں
- پرانی کلید کو غیر فعال کریں — پرانی کلید کو غیر فعال کے طور پر نشان زد کریں لیکن فوری طور پر حذف نہ کریں
- پرانی کلید کو حذف کریں — 48 گھنٹے کے بعد کوئی خرابی نہ ہونے پر، مستقل طور پر حذف کریں
ہنگامی کلید کی تبدیلی
اگر آپ کو شبہ ہو کہ کلید سمجھوتہ ہو گئی ہے:
// فوری کارروائی: سمجھوتہ شدہ کلید کو غیر فعال کریں
curl -X POST "https://api.smartmoneyapi.com/v1/keys/sk_live_xxx/revoke" \
-H "Authorization: Bearer token"
// فوری طور پر متبادل کلید بنائیں
curl -X POST "https://api.smartmoneyapi.com/v1/keys" \
-H "Content-Type: application/json" \
-d '{
"name": "ہنگامی متبادل کلید"
}'
Kubernetes میں خودکار تبدیلی
خودکار تبدیلی کے لیے Kubernetes Secrets اور operators استعمال کریں:
apiVersion: batch/v1
kind: CronJob
metadata:
name: api-key-rotator
spec:
schedule: "0 0 * * 0" # ہر اتوار کو
jobTemplate:
spec:
template:
spec:
containers:
- name: rotator
image: smartmoney-key-rotator:latest
ملٹی فیکٹر تصدیق (MFA)
پروڈکشن ڈیٹا تک رسائی والے اکاؤنٹس کے لیے، MFA صرف کریڈنشلز کے علاوہ دوسرے فیکٹر کی ضرورت کے ذریعے ایک اضافی سیکیورٹی لیئر فراہم کرتا ہے۔
MFA کے طریقے جو سپورٹ کیے جاتے ہیں
- TOTP (وقت پر مبنی ایک بار کا پاس ورڈ) — ایپس جیسے Google Authenticator, Authy
- WebAuthn/FIDO2 — ہارڈویئر سیکیورٹی کیز، بائیومیٹرکس
- SMS ایک بار کے کوڈز — کم محفوظ لیکن عالمی سطح پر سپورٹ شدہ
- ای میل تصدیق — رجسٹرڈ ای میل پر تصدیقی کوڈز بھیجے جاتے ہیں
اکاؤنٹ تک رسائی کے لیے TOTP کو فعال کریں
// مرحلہ 1: MFA سیٹ اپ کی درخواست کریں
curl -X POST "https://api.smartmoneyapi.com/v1/account/mfa/enable" \
-H "Authorization: Bearer token"
// جواب میں QR کوڈ کا URL شامل ہوتا ہے
{
"qr_code_url": "https://...",
"secret": "JBSWY3DPEBLW64TMMQ...",
"backup_codes": ["12345678", ...]
}
API آپریشنز کے دوران MFA
کچھ آپریشنز کو تصدیق کے بعد بھی MFA کی تصدیق کی ضرورت ہو سکتی ہے:
// حساس آپریشن کی کوشش (کلید کی تبدیلی)
curl -X POST "https://api.smartmoneyapi.com/v1/keys/rotate" \
-H "Authorization: Bearer token" \
-H "X-MFA-Token: mfa_challenge_abc123"
// جواب: MFA کی ضرورت ہے
{
"error": "mfa_required",
"mfa_token": "mfa_xyz789"
}
// TOTP کوڈ کے ساتھ دوبارہ کوشش کریں
curl -X POST "https://api.smartmoneyapi.com/v1/keys/rotate" \
-H "Authorization: Bearer token" \
-H "X-MFA-Code: 123456"
سیکیورٹی کے بہترین طریقے
تصدیق اتنی ہی مضبوط ہوتی ہے جتنی اس کی عملدرآمد۔ سیکیورٹی برقرار رکھنے کے لیے ان طریقوں پر عمل کریں:
رازوں کا انتظام
- رازوں کو ورژن کنٹرول میں کبھی بھی کامٹ نہ کریں — .env فائلیں استعمال کریں اور .gitignore کے ساتھ
- ماحولیاتی متغیرات استعمال کریں — محفوظ رازوں کے انتظام کے نظام سے لوڈ کریں
- ریپوزٹریز کو اسکین کریں — ٹولز جیسے TruffleHog, detect-secrets استعمال کریں تاکہ بے نقاب کیز تلاش کی جا سکیں
- رسائی کے لاگز کا آڈٹ کریں — مانیٹر کریں کہ کس نے رازوں تک رسائی حاصل کی اور کب
ٹرانسپورٹ سیکیورٹی
- ہمیشہ HTTPS استعمال کریں — کبھی بھی کریڈنشلز کو غیر انکرپٹڈ کنکشن پر نہ بھیجیں
- SSL سرٹیفکیٹس کی تصدیق کریں — پروڈکشن میں سرٹیفکیٹ کی توثیق کو غیر فعال نہ کریں
- سرٹیفکیٹ پننگ استعمال کریں — موبائل ایپس کے لیے، MITM حملوں کو روکیں
- TLS 1.2+ کو نافذ کریں — پرانے پروٹوکولز کو غیر فعال کریں
کریڈنشل ہینڈلنگ
- رازوں کو ہیش کریں — bcrypt یا Argon2 ہیشز کو اسٹور کریں، کبھی بھی سادہ متن میں نہیں
- عمر کو کم کریں — کریڈنشلز کو میموری میں صرف اتنی دیر تک رکھیں جتنی ضرورت ہو
- حساس ڈیٹا کو صاف کریں — استعمال کے بعد کریڈنشلز کو واضح طور پر اوور رائٹ کریں
- محفوظ لائبریریز استعمال کریں — کریپٹوگرافی کو خود نافذ نہ کریں
لاگنگ اور مانیٹرنگ
- کبھی بھی کریڈنشلز کو لاگ نہ کریں — لاگز میں کیز کو ریڈیکٹ کریں، لاگ ماسکنگ استعمال کریں
- تصدیق کے واقعات کو لاگ کریں — کامیاب اور ناکام لاگن کی کوششوں کو ٹریک کریں
- غیر معمولی باتوں کے لیے مانیٹر کریں — غیر معمولی رسائی کے پیٹرنز پر الرٹ کریں
- کلید کے استعمال کا آڈٹ کریں — ٹریک کریں کہ کس کلید نے کس ڈیٹا تک رسائی حاصل کی
انٹرپرائز تصدیق کے پیٹرنز
بڑے اداروں کو اکثر اضافی سیکیورٹی کنٹرولز اور تعمیل کی صلاحیتوں کی ضرورت ہوتی ہے۔
SAML 2.0 انٹیگریشن
انٹرپرائز کسٹمرز کے لیے، Smart Money API آپ کے ادارے کے شناخت فراہم کنندہ (Okta, Azure AD, وغیرہ) کے ساتھ SAML 2.0 انٹیگریشن کو سپورٹ کرتا ہے:
- سنگل سائن آن (SSO) — صارفین آپ کے کارپوریٹ IdP کے ذریعے تصدیق کرتے ہیں
- خودکار فراہمی — گروپ ممبرشپ کی بنیاد پر اکاؤنٹس بنائیں/غیر فعال کریں
- نفاذ — تمام صارف رسائی کے لیے SAML کی ضرورت ہے
IP وائٹ لسٹنگ
API تک رسائی کو مخصوص IP پتے یا CIDR رینجز تک محدود کریں:
// IP کو وائٹ لسٹ میں شامل کریں
curl -X POST "https://api.smartmoneyapi.com/v1/account/ip-whitelist" \
-H "Authorization: Bearer token" \
-d '{
"cidr": "203.0.113.0/24",
"description": "پروڈکشن سرورز"
}'
آڈٹ لاگنگ اور تعمیل
انٹرپرائز پلانز میں تعمیل کے لیے جامع آڈٹ لاگز شامل ہیں:
| ایونٹ |
لاگ شدہ ڈیٹا |
| تصدیق |
صارف، ٹائم اسٹیمپ، کامیابی/ناکامی، IP، MFA کی حیثیت |
| کلیدی آپریشنز |
کلیدی ID، عمل، آغاز کرنے والا، ٹائم اسٹیمپ |
| اکاؤنٹ میں تبدیلیاں |
کیا تبدیل ہوا، کس نے تبدیل کیا، ٹائم اسٹیمپ، پہلے/بعد کی قدریں |
| ڈیٹا تک رسائی |
صارف، اینڈ پوائنٹ، اسکوپس، ٹائم اسٹیمپ، ریکارڈ کی تعداد |
تصدیق کے مسائل کا حل
غلط API کلیدی خرابی
مسئلہ: "401 Unauthorized - Invalid API Key" موصول ہو رہا ہے
حل:
- کلیدی فارمیٹ کی تصدیق کریں (sk_test_ یا sk_live_ سے شروع ہونا چاہیے)
- کلیدی میں ابتدائی/اختتامی سپیس چیک کریں
- تصدیق کریں کہ کلیدی غیر فعال یا تبدیل نہیں ہوئی ہے
- تصدیق کریں کہ آپ صحیح ماحول استعمال کر رہے ہیں (ٹیسٹ کے لیے ٹیسٹ کلیدی، پروڈکشن کے لیے لائیو)
- API کلیدی اجازتوں کا اینڈ پوائنٹ کی ضروریات سے موازنہ کریں
ٹوکن کی میعاد ختم ہونے کی خرابی
مسئلہ: بیئرر ٹوکن کی میعاد ختم ہو گئی، درخواستیں ناکام ہو رہی ہیں
حل:
- نئی رسائی ٹوکن حاصل کرنے کے لیے ریفریش ٹوکن استعمال کریں
- میعاد ختم ہونے سے 5 منٹ پہلے خودکار ٹوکن ریفریش کو لاگو کریں
- ریفریش ٹوکن کو محفوظ طریقے سے اسٹور کریں (SPAs کے لیے localStorage میں نہیں)
- 401 جوابات کو ریفریش ٹوکن فلو کی کوشش کر کے ہینڈل کریں
CORS/پری فلائٹ خرابیاں
مسئلہ: براؤزر CORS خرابی کے ساتھ درخواستوں کو بلاک کر رہا ہے
حل:
- براؤزرز سے API کالز وائٹ لسٹ شدہ اصلوں سے آنا چاہیے
- اپنا ڈومین ڈیش بورڈ کے ذریعے شامل کریں: Settings → CORS Origins
- براؤزر خود بخود OPTIONS پری فلائٹ درخواست بھیجتا ہے
- ترقی کے لیے، localhost:3000 یا اسی طرح استعمال کریں
MFA چیلنج مکمل نہ ہونا
مسئلہ: MFA کی ضرورت والے آپریشنز صحیح کوڈ کے باوجود ناکام ہو رہے ہیں
حل:
- سرور کلاک کو ہم وقت کرنے کو یقینی بنائیں (TOTP وقت پر انحصار کرتا ہے)
- کوڈ صرف 30 سیکنڈ کے لیے درست ہے، نیا کوڈ بنائیں
- اگر تصدیق کرنے والا ایپ دستیاب نہیں ہے تو بیک اپ کوڈز استعمال کریں
- رجسٹرڈ ای میل کے ذریعے اکاؤنٹ کی بحالی دستیاب ہے
آج ہی محفوظ تصدیق کو لاگو کریں
Smart Money API انٹرپرائز-گریڈ تصدیق کو OAuth 2.0, JWT, MFA, اور SAML انضمام کے ساتھ سپورٹ کرتا ہے۔ اپنے API انضمام کو صنعت کے بہترین طریقوں سے محفوظ کریں۔
انٹرپرائز پلانز دیکھیں
SAML، IP وائٹ لسٹنگ، یا مخصوص سپورٹ کی ضرورت ہے؟ ہمارے سیلز ٹیم سے رابطہ کریں۔