xcaDocs
Memulai

Autentikasi

Cara mengirim kunci API dan menjaganya tetap aman.

Setiap permintaan harus menyertakan kunci API-mu. Kirim kunci di header Authorization sebagai bearer token, atau di header X-Api-Key jika klienmu tidak bisa mengatur Authorization.

Header#

Authorization: Bearer xca_live_…
# or
X-Api-Key: xca_live_…
curl -s "https://app.xca.fun/api/v1/new-pairs?limit=5" \
  -H "X-Api-Key: $XCA_API_KEY"

Format kunci#

Kunci diawali dengan xca_live_, lalu diikuti string base58 acak. XCA hanya menyimpan hash dari kunci, jadi kunci yang hilang tidak bisa dipulihkan: buat kunci baru.

Jaga kerahasiaan kunci#

  • Panggil API dari server atau botmu, jangan pernah dari halaman web publik atau bundle aplikasi mobile.
  • Jangan commit kunci ke repositori; muat kunci dari environment variable atau secret manager.
  • Gunakan kunci terpisah untuk setiap proyek, agar kamu bisa mencabut satu kunci tanpa mengganggu yang lain.
  • Kunci yang dicabut langsung berhenti berfungsi.

Rotasi kunci#

Buat kunci baru, deploy kunci itu, pastikan permintaan berhasil, lalu cabut kunci lama di halaman API.

Error autentikasi#

Kunci yang tidak disertakan, salah format, atau sudah dicabut akan mengembalikan 401 unauthorized. Kunci yang valid pada paket tanpa akses API mengembalikan 402 planRequired.

401
{
  "error": {
    "code": "unauthorized",
    "message": "Invalid API key"
  }
}