Учётные данные и токены
Выбирайте, храните, ротируйте и устраняйте проблемы каждых учётных данных, используемых Make Agent Fast.
Выбирайте, храните, ротируйте и устраняйте проблемы каждых учётных данных, используемых Make Agent Fast.
Make Agent Fast использует несколько типов учётных данных. Они не взаимозаменяемы. Перед копированием значения определите, какая система его выдала, какая система его получает и безопасно ли его раскрывать в браузере.
Карта учётных данных#
| Учётные данные | Создаются в | Используются | Секрет? | Типичный формат или значение |
|---|---|---|---|---|
| Slug опубликованного сайта | Панель сайта | Загрузчик встраивания сайта | Нет | my-agent |
| Ключ Make Agent Fast API | Настройки → Разработчик | Ваш бэкенд или автоматизация | Да | maf_live_... |
| ID клиента OAuth | Настройки → Разработчик | Приложение для нескольких аккаунтов | Нет | maf_app_... |
| Токен доступа OAuth | Конечная точка токенов OAuth | Бэкенд вашего приложения | Да | Токен Bearer, час жизни |
| Токен обновления OAuth | Конечная точка токенов OAuth | Ваше безопасное хранилище токенов | Да | maf_refresh_..., ротируется при использовании |
| Ключ AI-провайдера | Anthropic, OpenAI, Google, Deepgram или ElevenLabs | Бэкенд Make Agent Fast | Да | Специфичен для провайдера |
| Токен коннектора или секрет приложения | Telegram, Meta, Discord или Kakao | Сервис коннекторов Make Agent Fast | Да | Специфичен для провайдера |
| Секрет подписи вебхука | Создание конечной точки вебхука публичного API | Ваш приёмник вебхуков | Да | whsec_... |
Выберите правильный метод авторизации#
Используйте ключ Make Agent Fast API для контролируемого вами сервера и одного аккаунта Make Agent Fast. Выбирайте только области, нужные этому серверу.
Используйте OAuth Authorization Code с PKCE, когда ваш продукт подключает аккаунты, принадлежащие другим пользователям Make Agent Fast. OAuth-приложения требуют проверки перед успешной продакшен-авторизацией.
Используйте ключ AI-провайдера только когда хотите, чтобы Make Agent Fast вызывал этого AI-провайдера с вашего аккаунта провайдера. Ключ провайдера не авторизует публичный API Make Agent Fast.
Используйте учётные данные коннектора только в соответствующей форме коннектора или запросе API коннектора. Токен бота Telegram не может авторизовать запросы Discord, Meta или Make Agent Fast API.
Храните секреты безопасно#
Для локальной разработки помещайте секреты в игнорируемый файл окружения или ваше окружение shell:
export MAF_API_KEY="maf_live_..."Для развёртывания используйте зашифрованный менеджер секретов хостинг-провайдера. Не помещайте секреты в:
- Коммиты Git, описания задач, скриншоты, свойства аналитики или сообщения поддержки.
NEXT_PUBLIC_*,VITE_*или другие переменные, встроенные в браузерный JavaScript.- Webflow, Framer, Wix, Shopify Liquid, WordPress HTML или бандл мобильного веба.
- Строки запроса. URL обычно сохраняются в истории браузера, прокси и логах.
Делайте вызовы API через ваш аутентифицированный бэкенд. Браузер должен вызывать ваш бэкенд, а ваш бэкенд должен прикреплять секрет.
const response = await fetch("https://makeagent.fast/api/v1/sites", {
headers: { Authorization: `Bearer ${process.env.MAF_API_KEY}` },
});Правила одноразовых секретов#
Ключи API, секреты подписи вебхуков и новые выданные токены обновления OAuth должны копироваться при показе. Полное значение в открытом виде не может быть восстановлено позже. Если оно потеряно, создайте замену вместо просьбы поддержки раскрыть его.
Учётные данные AI-провайдеров и коннекторов шифруются перед хранением и не возвращаются через API списков. Панель может показывать метку, префикс, последние четыре символа, состояние проверки или время последнего использования, чтобы вы могли идентифицировать учётные данные без их раскрытия.
Чек-лист ротации#
- Создайте замену с теми же минимальными областями или разрешениями провайдера.
- Обновляйте одно развёртывание или приёмник за раз.
- Проверьте, что реальный запрос успешен, и запишите его
x-request-id. - Отзовите старые учётные данные.
- Убедитесь, что старые запросы не работают с
401 invalid_api_keyили эквивалентом провайдера.
Для OAuth сохраняйте новый токен обновления, возвращаемый каждым ответом обновления, перед отбрасыванием предыдущего токена. Для ротации секрета вебхука запускайте старую и новую конечные точки параллельно, пока каждый производитель и приёмник не перейдёт на замену.
Если секрет раскрыт#
Отзовите или ротируйте его немедленно. Его удаление из последнего коммита Git недостаточно, потому что он может остаться в истории, кэшах, логах или форках. Проверьте активность и в Make Agent Fast, и у выдавшего провайдера, затем замените любые учётные данные, разделявшие то же место хранения или окружение развёртывания.
Продолжите с Аутентификацией, Областями и ошибками или Ключами AI-провайдеров.