Перейти к содержимому
Разделы документации

Документация / Начало работы

Аутентификация

API-ключ магазина и заголовок X-Api-Key

Где взять ключ

API-ключ выпускается в личном кабинете: откройте карточку активного магазина и нажмите «Выпустить ключ». Ключ начинается с tp_ и показывается один раз - мы храним только его отпечаток. Потеряли ключ - перевыпустите: старый перестанет работать сразу.

Как передавать

В каждом запросе - заголовок X-Api-Key:

Заголовок
curl https://tabpay.org/api/v1/payments/6b9d2c88-4b1a-4f0e-9c37-1f2ab34cd561 \
  -H "X-Api-Key: tp_ваш_ключ"

На любой сбой авторизации - отсутствующий или неверный ключ, неактивный магазин - API отвечает одинаковым 401, не уточняя причину:

Ответ 401
{
  "statusCode": 401,
  "message": "Неверный API-ключ",
  "error": "Unauthorized"
}

Как хранить

  • ключ - это доступ к созданию платежей от имени магазина: храните его в секретах приложения, не в коде и не в репозитории;
  • не используйте ключ в браузере или мобильном приложении - только на сервере;
  • при малейшем подозрении на утечку перевыпустите ключ в кабинете.