xcaDocs
Начало работы

Аутентификация

Как передавать API-ключ и хранить его в безопасности.

Каждый запрос должен содержать твой API-ключ. Передавай его в заголовке Authorization как bearer-токен или в заголовке X-Api-Key, если клиент не умеет задавать Authorization.

Заголовки#

Authorization: Bearer xca_live_…
# or
X-Api-Key: xca_live_…
curl -s "https://app.xca.fun/api/v1/new-pairs?limit=5" \
  -H "X-Api-Key: $XCA_API_KEY"

Формат ключа#

Ключи начинаются с xca_live_, дальше идёт случайная строка в base58. XCA хранит только хеш ключа, так что потерянный ключ не восстановить — создай новый.

Храни ключи в секрете#

  • Вызывай API со своего сервера или бота, а не с публичной веб-страницы или мобильного приложения.
  • Не коммить ключи в репозитории — загружай их из переменных окружения или менеджера секретов.
  • Используй отдельный ключ для каждого проекта, чтобы отозвать один, не трогая остальные.
  • Отозванные ключи перестают работать сразу.

Замена ключа#

Создай новый ключ, задеплой его, убедись, что запросы проходят, и отзови старый на странице API.

Ошибки аутентификации#

Отсутствующий, некорректный или отозванный ключ возвращает 401 unauthorized. Действительный ключ на тарифе без доступа к API возвращает 402 planRequired.

401
{
  "error": {
    "code": "unauthorized",
    "message": "Invalid API key"
  }
}