API-ключи: как безопасно дать ассистенту доступ
Ключ — это пароль для программ. Он заслуживает той же осторожности и, в отличие от пароля, легко забирается обратно.
Что это
Строка, начинающаяся с `tapmy_sk_`, показывается один раз при создании. Сервер хранит только хэш, так что никто — включая нас — не сможет прочитать его позже. Отправляйте его как `Authorization: Bearer …`, и каждый запрос под `/api/` действует от вашего имени: страницы, картинки, импорт, статистика.
Откуда он берётся
- Вы делаете его сами: «Аккаунт → API-ключи → Создать ключ». Назовите по программе, которая будет им пользоваться.
- Его делает ассистент: когда он создаёт страницу без вашего e-mail, в ответе есть ключ нового аккаунта. После того как вы заберёте аккаунт, он появится в том же списке с пометкой «создан ассистентом».
Чего он не может
Ключ не может выпускать другие ключи, отзывать ключи, удалять аккаунт, менять его e-mail и пароль. Для этого нужна сессия в браузере — вы, залогиненный. Он также не видит никаких аккаунтов, кроме своего. В этом весь смысл: худшее, что может сделать утёкший ключ, — отредактировать ваши страницы, а каждую правку видно в редакторе, и её можно откатить.
Как передать
- Claude Code: `claude mcp add --transport http tapmy https://tapmy.link/mcp --header "Authorization: Bearer tapmy_sk_…"`.
- Скрипт: положите в переменную окружения, никогда в код и никогда в сообщение чата, которое будет залогировано.
- Чат-ассистент: вставляйте в разговор только если ассистент может вызвать API оттуда; иначе ему негде его хранить.
Когда отзывать
Когда программы, которая им пользовалась, больше нет; когда вы не уверены, куда ключ попал; когда вы просили разовую сборку и не хотите, чтобы ассистент оставался на странице. Отзыв мгновенный: всё, что использует ключ, получает «unauthorized» со следующего запроса. Лимит — десять ключей на аккаунт, так что один на программу — разумная привычка.