اعلانها
پاک کردن همه
API و یکپارچهسازی
2
دیدگاهها
1
کاربران
0
واکنشها
188
بازدید
7
15/05/2026 3:49 ق.ظ
شروعکننده موضوع
میخواهم از API استفاده کنم ولی نمیدانم چطور توکن بگیرم و در درخواستهای بعدی استفاده کنم.
الگوی رایج در نسخههای جدید، احراز هویت مبتنی بر توکن است:
- یک درخواست به مسیر احراز هویت میفرستید با نام کاربری و رمز.
- در پاسخ یک access token (و معمولاً یک refresh token) میگیرید.
- در همهی درخواستهای بعدی، توکن را در هدر
Authorizationمیفرستید:Authorization: Bearer TOKEN
- وقتی توکن منقضی شد، با refresh token یکی تازه میگیرید — نه اینکه دوباره نام کاربری و رمز بفرستید.
توصیههای امنیتی:
- یک حساب سرویس اختصاصی برای API بسازید، نه حساب شخصی مدیر. اگر لو رفت، فقط همان را غیرفعال میکنید.
- رمز حساب سرویس را در فایل پیکربندی یا متغیر محیطی نگه دارید، نه داخل کد.
- توکن را در لاگ ننویسید.
- حتماً HTTPS و اگر ممکن است محدودسازی IP روی حساب سرویس.
ساختار دقیق مسیرها بین نسخهها فرق دارد؛ مستندات API نصبشده روی سرور خودتان مرجع درست است.
1 پاسخ