Начало работы
Аутентификация
Как передавать API-ключ и хранить его в безопасности.
Каждый запрос должен содержать твой API-ключ. Передавай его в заголовке Authorization как bearer-токен или в заголовке X-Api-Key, если клиент не умеет задавать Authorization.
Заголовки#
Authorization: Bearer xca_live_…
# or
X-Api-Key: xca_live_…curl -s "https://app.xca.fun/api/v1/new-pairs?limit=5" \
-H "X-Api-Key: $XCA_API_KEY"Формат ключа#
Ключи начинаются с xca_live_, дальше идёт случайная строка в base58. XCA хранит только хеш ключа, так что потерянный ключ не восстановить — создай новый.
Храни ключи в секрете#
- Вызывай API со своего сервера или бота, а не с публичной веб-страницы или мобильного приложения.
- Не коммить ключи в репозитории — загружай их из переменных окружения или менеджера секретов.
- Используй отдельный ключ для каждого проекта, чтобы отозвать один, не трогая остальные.
- Отозванные ключи перестают работать сразу.
Замена ключа#
Создай новый ключ, задеплой его, убедись, что запросы проходят, и отзови старый на странице API.
Ошибки аутентификации#
Отсутствующий, некорректный или отозванный ключ возвращает 401 unauthorized. Действительный ключ на тарифе без доступа к API возвращает 402 planRequired.
401
{
"error": {
"code": "unauthorized",
"message": "Invalid API key"
}
}