Sahifa mazmuniga oʻtish
Hujjatlar
Make Agent Fast hujjatlari

Autentifikatsiya

Ruxsatlari cheklangan API kalitlari yarating yoki tekshirilgan OAuth Authorization Code with PKCEʼni amalga oshiring.

Qisqacha koʻrinish

Ruxsatlari cheklangan API kalitlari yarating yoki tekshirilgan OAuth Authorization Code with PKCEʼni amalga oshiring.

Autentifikatsiya modeliAniq ruxsat doirasiga ega API kalitlari va OAuth ilovalari
Boshqaruv paneliKalit berishCheklangan kalitsites:read · chat:writeFaqat ruxsat etilgan amallar
API kalitlari

Bitta hisob va siz boshqaradigan server uchun ruxsatlari cheklangan bearer hisob maʼlumoti.

OAuth

Bir nechta mijoz hisobini ulaydigan ilovalar uchun tekshirilgan avtorizatsiya.

Eng kam ruxsat

Har bir amal aynan kerakli o‘qish yoki yozish ruxsatini nomlaydi.

O‘z backendingiz yoki avtomatlashtirishingiz uchun API kalitidan foydalaning. Ilovangiz boshqa Make Agent Fast foydalanuvchilaridan kirishga ruxsat so‘rasa, OAuth ishlating. Ikkala hisob maʼlumoti ham bir xil /api/v1 resurslarini chaqiradi va bir xil ruxsatlar, tarif huquqlari, tenant izolyatsiyasi hamda tezlik cheklovlariga amal qiladi.

API kalitlari#

Ochiq API kaliti yaratish va ishlatish uchun faol pullik tarif talab qilinadi.

  1. Boshqaruv paneli → Sozlamalar → Dasturchini oching.
  2. Xizmat va muhitni aniqlaydigan nom kiriting, masalan Production lead export.
  3. Xizmatga kerakli eng kam ruxsatlarni tanlang.
  4. Amal muddatini tanlang: 30 kun, 90 kun, bir yil yoki cheklanmagan.
  5. Kalitni yarating va maf_live_... qiymatini darhol nusxalang.

Make Agent Fast qayta tiklanadigan ochiq matn o‘rniga SHA-256 hash saqlaydi. Keyin panel xavfsiz prefix, ruxsatlar, amal muddati, oxirgi ishlatilgan vaqt va bekor qilinganlik holatini ko‘rsatadi.

Authorization: Bearer maf_live_...

Sarlavhani server kodidan yuboring:

curl --fail-with-body https://makeagent.fast/api/v1/me \
  -H "Authorization: Bearer $MAF_API_KEY" \
  -H "Accept: application/json"

Hisob maʼlumoti bo‘lmasa 401 authentication_required qaytadi. Noto‘g‘ri, muddati tugagan yoki bekor qilingan kalit 401 invalid_api_key qaytaradi. Hisobida faol pullik tarif bo‘lmagan kalit 403 subscription_required oladi.

Kalitni yangilash yoki bekor qilish#

Eski kalitni bekor qilishdan oldin yangisini yarating. Yangisini deploymentga qo‘ying, haqiqiy so‘rov yuboring, x-request-idni tekshiring va keyin eski kalitda Bekor qilishni bosing. Bekor qilish darhol kuchga kiradi va ortga qaytarilmaydi.

Mavjud kalitning ruxsati va amal muddatini kengaytirib bo‘lmaydi. Ruxsat o‘zgarishi aniq va audit qilinadigan bo‘lishi uchun yangi kalit yarating.

OAuth ilovalari#

OAuth boshqa Make Agent Fast foydalanuvchilariga tegishli hisoblarni ulaydigan dastur uchun. U Authorization Code with PKCE (S256)dan foydalanadi va client secret bermaydi yoki talab qilmaydi. Client ID ochiq; authorization code, access token, refresh token va PKCE verifier maxfiy.

1. Ilovani ro‘yxatdan o‘tkazing#

Boshqaruv paneli → Sozlamalar → Dasturchi → OAuth ilovalarini oching. Quyidagilarni qo‘shing:

  • 2 dan 100 belgigacha ilova nomi.
  • 1 dan 10 tagacha aniq redirect URL.
  • Ilova so‘rashi mumkin bo‘lgan eng ko‘p ruxsatlar.

Ishlab chiqarish redirect URLʼlari HTTPS ishlatishi va hisob maʼlumoti yoki fragment saqlamasligi kerak. To‘liq URI avtorizatsiya va token almashtirishda ro‘yxatdan o‘tgan qiymatga aynan mos kelishi kerak. Yangi ilovalar pending holatida bo‘ladi; avtorizatsiya faqat ilova tekshirilib approved bo‘lgandan keyin ishlaydi.

2. PKCE qiymatlarini yarating#

Har bir avtorizatsiya urinishida yangi verifier yarating va uni state bilan bir xil himoyalangan, qisqa muddatli sessionda saqlang.

import { createHash, randomBytes } from "node:crypto";

const verifier = randomBytes(48).toString("base64url");
const challenge = createHash("sha256").update(verifier).digest("base64url");
const state = randomBytes(24).toString("base64url");

Verifier 43–128 ta URL uchun xavfsiz PKCE belgisidan iborat bo‘lishi kerak. Faqat code_challenge_method=S256 qabul qilinadi.

3. Foydalanuvchini rozilik uchun yo‘naltiring#

https://makeagent.fast/oauth/authorize
  ?client_id=maf_app_...
  &redirect_uri=https%3A%2F%2Fapp.example.com%2Foauth%2Fcallback
  &response_type=code
  &scope=sites%3Aread%20leads%3Aread
  &state=RANDOM_STATE
  &code_challenge=PKCE_CHALLENGE
  &code_challenge_method=S256

Foydalanuvchi tizimga kiradi, so‘ralgan ruxsatlarni ko‘radi va kirishga ruxsat beradi yoki rad etadi. Muvaffaqiyatli bo‘lsa, Make Agent Fast aniq ro‘yxatdan o‘tgan URIʼga code va dastlabki state bilan qaytaradi. Rad etilganda, berilgan bo‘lsa, error=access_denied va dastlabki state yuboriladi.

state shu brauzer sessionida saqlangan qiymatga aynan mos kelmasa, callbackni rad eting.

4. Authorization codeʼni tokenga almashtiring#

Authorization code 10 daqiqada tugaydi va faqat bir marta ishlatiladi.

curl --fail-with-body https://makeagent.fast/api/oauth/token \
  -X POST \
  -H "Content-Type: application/x-www-form-urlencoded" \
  --data-urlencode "grant_type=authorization_code" \
  --data-urlencode "client_id=maf_app_..." \
  --data-urlencode "code=$AUTHORIZATION_CODE" \
  --data-urlencode "redirect_uri=https://app.example.com/oauth/callback" \
  --data-urlencode "code_verifier=$PKCE_VERIFIER"
{
  "access_token": "maf_live_...",
  "token_type": "Bearer",
  "expires_in": 3600,
  "refresh_token": "maf_refresh_...",
  "scope": "sites:read leads:read"
}

Access token bir soat amal qiladi. Refresh token oldinroq yangilanmasa yoki bekor qilinmasa, 90 kungacha amal qiladi.

5. Refresh tokenni yangilang#

Har bir muvaffaqiyatli refresh yuborilgan refresh token va uning avvalgi access tokenini bekor qiladi, so‘ng yangi juftlik qaytaradi. Avvalgi holatni tashlashdan oldin yangi juftlikni atomar tarzda saqlang.

curl --fail-with-body https://makeagent.fast/api/oauth/token \
  -X POST \
  -H "Content-Type: application/x-www-form-urlencoded" \
  --data-urlencode "grant_type=refresh_token" \
  --data-urlencode "client_id=maf_app_..." \
  --data-urlencode "refresh_token=$REFRESH_TOKEN"

Authorization code yoki yangilangan refresh tokenni qayta ishlatish invalid_grant qaytaradi. OAuth token endpointi ochiq API xato qobig‘i o‘rniga OAuth uslubidagi { "error", "error_description" } javoblarini beradi va har bir client hamda chaqiruvchi uchun daqiqada 30 ta token so‘roviga ruxsat beradi.

Boshqaruv so‘rovlarini brauzer kodida autentifikatsiya qilmang#

Maxfiy API kaliti, access token yoki refresh tokenni React client komponenti, statik JavaScript, mobil veb, Webflow, Framer, Wix yoki Shopify Liquid ichiga qo‘ymang. Autentifikatsiya qilingan backendingizdan foydalaning. Ochiq veb-sayt embedi boshqaruv API hisob maʼlumoti emas, maxfiy bo‘lmagan sayt slugʼi va manzil ruxsatlaridan foydalanadi.

Hisob maʼlumotlari va tokenlar, Ruxsatlar va xatolar va APIʼni tez boshlashga qarang.