Langkau ke kandungan utama
s.id Logo
Platform Pembangun

Pengesahan

Dua cara pengesahan dengan API s.id, kunci API untuk pelayan-ke-pelayan, OAuth 2.0 untuk bertindak bagi pihak pengguna.

Pilih mengikut sempadan kepercayaan

Kaedah mana yang patut anda gunakan?

Kunci API

Sesuai untuk backend anda sendiri, tugas berjadual dan automasi peribadi apabila kelayakan tidak pernah sampai kepada pelayar atau klien mudah alih.

OAuth 2.0

Sesuai untuk aplikasi pihak ketiga yang memerlukan persetujuan pengguna dan akses terperinci yang boleh dibatalkan kepada akaun s.id.

Kunci API

Akses pelayan ke pelayan

Kunci API mengesahkan integrasi pelayan-ke-pelayan. Buat satu di Dashboard → Pembangun → Kunci API, pilih skop anda, dan hantarkan sebagai token Bearer.

Pengepala Kebenaran
Authorization: Bearer sk_live_...
Contoh permintaan
curl https://api.s.id/v2/links \
  -H "Authorization: Bearer sk_live_..."

Senarai semak keselamatan

  • Kunci bermula dengan sk_live_ dan hanya ditunjukkan sekali semasa penciptaan.
  • Minta hanya skop minimum yang diperlukan integrasi anda.
  • Batalkan kunci segera jika terkompromi, buat yang baru.
  • Jangan sesekali mendedahkan kunci API di sisi klien (pelayar, aplikasi mudah alih).
links:read
links:write
links:archive
links:analytics
qr:read
qr:write
user:read
microsites:read
microsites:write
microsites:delete

OAuth 2.0

Aliran kebenaran

Alihkan pengguna ke s.id untuk persetujuan, sahkan state callback, kemudian tukar kod sekali guna dengan token akses dan token muat semula berputar.

Sebelum mengalihkan pengguna

  • Jana nilai state yang tidak boleh dijangka, simpan dalam sesi pengguna dan sahkan padanan tepat semasa callback untuk mencegah CSRF.
  • Gunakan redirect_uri yang sepadan tepat dengan yang didaftarkan untuk aplikasi OAuth anda.

Klien awam

PKCE diperlukan, tanpa rahsia klien

Untuk SPA, aplikasi mudah alih dan CLI. Cipta code_verifier rawak, hantar cabaran S256 semasa kebenaran, kemudian hantar pengesah asal ketika pertukaran token.

Alihkan pengguna
https://api.s.id/oauth/authorize?
  response_type=code&
  client_id=YOUR_CLIENT_ID&
  redirect_uri=https%3A%2F%2Fapp.example.com%2Fcallback&
  scope=links%3Aread%20links%3Awrite&
  state=RANDOM_CSRF_VALUE&
  code_challenge=BASE64URL_SHA256_VERIFIER&
  code_challenge_method=S256
Tukar kod dengan token
curl -X POST https://api.s.id/oauth/token \
  -H "Content-Type: application/x-www-form-urlencoded" \
  -d "grant_type=authorization_code" \
  -d "client_id=YOUR_CLIENT_ID" \
  -d "code=AUTHORIZATION_CODE" \
  -d "redirect_uri=https://app.example.com/callback" \
  -d "code_verifier=ORIGINAL_RANDOM_VERIFIER"

Klien sulit

Rahsia klien pada backend dipercayai

Untuk aplikasi render pelayan atau backend yang boleh menyimpan client_secret secara sulit. PKCE kekal pilihan dan disyorkan sebagai pertahanan berlapis.

Alihkan pengguna
https://api.s.id/oauth/authorize?
  response_type=code&
  client_id=YOUR_CLIENT_ID&
  redirect_uri=https%3A%2F%2Fapp.example.com%2Fcallback&
  scope=links%3Aread%20links%3Awrite&
  state=RANDOM_CSRF_VALUE
Tukar kod dengan token
curl -X POST https://api.s.id/oauth/token \
  -H "Content-Type: application/x-www-form-urlencoded" \
  -d "grant_type=authorization_code" \
  -d "client_id=YOUR_CLIENT_ID" \
  -d "client_secret=YOUR_CLIENT_SECRET" \
  -d "code=AUTHORIZATION_CODE" \
  -d "redirect_uri=https://app.example.com/callback"

Token akses

Tamat tempoh selepas 1 jam

Token muat semula

Tamat tempoh selepas 30 hari

Kod kebenaran

Sekali guna; tamat tempoh selepas 10 minit

Putar token muat semula
curl -X POST https://api.s.id/oauth/token \
  -H "Content-Type: application/x-www-form-urlencoded" \
  -d "grant_type=refresh_token" \
  -d "client_id=YOUR_CLIENT_ID" \
  -d "refresh_token=CURRENT_REFRESH_TOKEN"
Batalkan token
curl -X POST https://api.s.id/oauth/revoke \
  -H "Content-Type: application/json" \
  -d '{"token":"TOKEN_TO_REVOKE"}'

Penemuan dan operasi token

Metadata pelayan kebenaran

https://api.s.id/.well-known/oauth-authorization-server

Temui URL endpoint, skop yang disokong dan kaedah PKCE melalui metadata RFC 8414.

Introspeksi token

POST https://api.s.id/oauth/introspect

Pelayan sumber sulit boleh menyemak sama ada token aktif dan memeriksa skopnya.

Pembatalan token

POST https://api.s.id/oauth/revoke

Batalkan token akses atau muat semula apabila pengguna memutuskan sambungan integrasi anda.

Pengguna yang dibenarkan

GET https://api.s.id/oauth/userinfo

Baca profil yang dikaitkan dengan token akses OAuth yang membawa user:read.

Bersedia untuk mula membina?

Cipta kunci API dalam beberapa minit. Peringkat percuma disertakan, tiada kad kredit diperlukan.

Dapatkan kunci API anda