اعلان‌ها
پاک کردن همه

[حل‌شده] احراز هویت در API چطور انجام می‌شود؟

2 دیدگاه‌ها
1 کاربران
0 واکنش‌ها
188 بازدید
7
[#42]
شروع‌کننده موضوع

می‌خواهم از API استفاده کنم ولی نمی‌دانم چطور توکن بگیرم و در درخواست‌های بعدی استفاده کنم.


شروع‌کننده موضوع
16/05/2026 3:37 ب.ظ

الگوی رایج در نسخه‌های جدید، احراز هویت مبتنی بر توکن است:

  1. یک درخواست به مسیر احراز هویت می‌فرستید با نام کاربری و رمز.
  2. در پاسخ یک access token (و معمولاً یک refresh token) می‌گیرید.
  3. در همه‌ی درخواست‌های بعدی، توکن را در هدر Authorization می‌فرستید:
    Authorization: Bearer TOKEN
  4. وقتی توکن منقضی شد، با refresh token یکی تازه می‌گیرید — نه اینکه دوباره نام کاربری و رمز بفرستید.

توصیه‌های امنیتی:

  • یک حساب سرویس اختصاصی برای API بسازید، نه حساب شخصی مدیر. اگر لو رفت، فقط همان را غیرفعال می‌کنید.
  • رمز حساب سرویس را در فایل پیکربندی یا متغیر محیطی نگه دارید، نه داخل کد.
  • توکن را در لاگ ننویسید.
  • حتماً HTTPS و اگر ممکن است محدودسازی IP روی حساب سرویس.

ساختار دقیق مسیرها بین نسخه‌ها فرق دارد؛ مستندات API نصب‌شده روی سرور خودتان مرجع درست است.


1 پاسخ
اشتراک‌گذاری: