Приложения и доступ к API · проверено по источникам

Ключ API

Ключ API — выдаваемая строка учётных данных, которая обычно идентифицирует вызывающее приложение, проект или подписку для применения правил и учёта.

Также ищут: API key · ключ приложения · ключ разработчика

Практический смысл

Почему это важно

Ключ часто действует как секрет на предъявителя: утечка позволяет делать чужие запросы, поэтому нужны ограничения, ротация, аудит и запрет записи в код, URL и журналы.

Доказательная часть

Что подтверждено

  1. OpenAPI описывает apiKey как отдельную схему безопасности с передачей в заголовке, файле cookie или параметре запроса.

    Граница применимости: Схема безопасности apiKey в OpenAPI 3.1.1.

  2. Ключ API может идентифицировать вызывающее приложение, но личность пользователя и доступ к конкретному ресурсу требуют отдельных учётных данных и проверок.

    Граница применимости: Личность службы API и право конечного пользователя.

Перед спецификацией

Что проверить

  1. Не передавайте ключ в URL.
  2. Ограничьте API, источник запросов и квоту.
  3. Меняйте ключи и удаляйте неиспользуемые.
Открытые основания

Первоисточники

  • Первичная спецификация

    OpenAPI Specification v3.1.1

    OpenAPI Initiative · OpenAPI Specification 3.1.1, 24 October 2024

    Определяет API security schemes, включая apiKey в header/cookie/query, mutualTLS, OAuth 2.0 и OpenID Connect.

    Открыть первоисточник
  • Первичная спецификация

    Guidelines for API Protection for Cloud-Native Systems

    National Institute of Standards and Technology · NIST SP 800-228-upd1, includes updates as of 13 March 2026

    Задаёт API lifecycle controls для authentication, authorization, rate limits, resource limits, logging и monitoring.

    Открыть первоисточник
  • Первичная спецификация

    The OAuth 2.0 Authorization Framework

    Internet Engineering Task Force · RFC 6749, October 2012

    Определяет роли OAuth, authorization grants, access и refresh tokens, client types и основные grant flows.

    Открыть первоисточник
  • Официальная документация

    Best practices for managing API keys

    Google Cloud · Google Cloud documentation, checked 30 August 2026

    Рекомендует ограничивать keys, хранить вне code и query parameters, регулярно rotate и удалять ненужные keys.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие