Phương thức Xác thực
AgentWallex hỗ trợ hai phương thức xác thực:Xác thực bằng API Key
Khóa API là phương pháp được khuyến nghị cho tích hợp phía server và SDK. Mọi khóa bắt đầu bằng tiền tốawx_.
Biến môi trường
Lưu trữ khóa API dưới dạng biến môi trường:Xác thực bằng JWT Bearer Token
Đối với ứng dụng web và luồng OAuth, sử dụng JWT bearer token. Token được lấy thông qua luồng Google OAuth:1
Bắt đầu luồng OAuth
Chuyển hướng người dùng đến endpoint Google OAuth:
2
Xử lý callback
Sau khi xác thực, Google chuyển hướng đến URL callback của bạn với mã một lần:
3
Đổi lấy token
Đổi mã một lần lấy access và refresh token:
4
Sử dụng access token
Đưa access token vào header
Authorization:Làm mới Token
Access token có thời hạn. Sử dụng refresh token để lấy access token mới:Đăng xuất
Vô hiệu hóa phiên hiện tại:Các phương pháp Bảo mật tốt nhất
- Sử dụng biến môi trường — Không bao giờ mã hóa cứng khóa API trong mã nguồn.
- Xoay khóa thường xuyên — Xoay khóa API ít nhất mỗi 90 ngày. Xem Khóa API để biết hướng dẫn xoay khóa.
- Sử dụng phạm vi tối thiểu cần thiết — Tạo khóa API riêng biệt cho mỗi môi trường (sandbox và production).
- Bật danh sách IP cho phép — Có sẵn trên gói Growth và Enterprise để hạn chế truy cập API từ các IP đã biết.
- Giám sát nhật ký kiểm toán — Xem xét các sự kiện xác thực trong dashboard hoặc qua
GET /audit-logs. - Sử dụng sandbox cho phát triển — Không bao giờ thử nghiệm với khóa production hoặc quỹ thực.