Pengesahan
Dua cara pengesahan dengan API s.id — kunci API untuk pelayan-ke-pelayan, OAuth 2.0 untuk bertindak bagi pihak pengguna.
Kunci API
Kunci API mengesahkan integrasi pelayan-ke-pelayan. Buat satu di Dashboard → Pembangun → Kunci API, pilih skop anda, dan hantarkan sebagai token Bearer.
Pengepala Kebenaran
Authorization: Bearer sk_live_xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxContoh permintaan
curl https://api.s.id/v2/links \
-H "Authorization: Bearer sk_live_..."
Skop yang tersedia
links:readList and read linkslinks:writeCreate and update links (create, edit, restore)links:archiveArchive linkslinks:analyticsRead per-link click statistics and lifetime countsqr:readRead QR code settings (global and per-link)qr:writeCustomize QR code settings (global and per-link)user:readRead the authenticated user profile and account quotamicrosites:readRead micrositesmicrosites:writeCreate, update, delete and manage components of microsites- •Kunci bermula dengan sk_live_ dan hanya ditunjukkan sekali semasa penciptaan.
- •Minta hanya skop minimum yang diperlukan integrasi anda.
- •Batalkan kunci segera jika terkompromi — buat yang baru.
- •Jangan sesekali mendedahkan kunci API di sisi klien (pelayar, aplikasi mudah alih).
OAuth 2.0
Gunakan aliran kod kebenaran untuk bertindak bagi pihak pengguna s.id. Aplikasi anda mengalihkan pengguna ke s.id untuk kelulusan, kemudian menukar kod dengan token akses.
Aliran kebenaran
- 1Alihkan pengguna
GET https://dash.s.id/oauth/authorize ?client_id=YOUR_CLIENT_ID &redirect_uri=https://yourapp.com/callback &response_type=code &scope=links:read links:write &state=RANDOM_STATE &code_challenge=CODE_CHALLENGE &code_challenge_method=S256 - 2Tukar kod dengan token
POST https://app.s.id/oauth/token Content-Type: application/x-www-form-urlencoded grant_type=authorization_code &code=AUTH_CODE &redirect_uri=https://yourapp.com/callback &client_id=YOUR_CLIENT_ID &client_secret=YOUR_CLIENT_SECRET &code_verifier=CODE_VERIFIER - 3Gunakan token akses
GET https://app.s.id/oauth/userinfo Authorization: Bearer ACCESS_TOKEN
PKCE (S256) diperlukan untuk pelanggan awam — aplikasi tanpa client secret (SPA, mudah alih, CLI) — dan pilihan untuk pelanggan sulit. Tambah code_challenge dan code_challenge_method pada langkah 1, serta code_verifier pada langkah 2. Token akses yang terhasil berfungsi seperti kunci API pada mana-mana titik akhir /v2, mengikut skop yang diberikan pengguna.