Все статьи
1 мин чтения#agents#api-keys#security

API-ключи: как безопасно дать ассистенту доступ

Ключ — это пароль для программ. Он заслуживает той же осторожности и, в отличие от пароля, легко забирается обратно.

Что это

Строка, начинающаяся с `tapmy_sk_`, показывается один раз при создании. Сервер хранит только хэш, так что никто — включая нас — не сможет прочитать его позже. Отправляйте его как `Authorization: Bearer …`, и каждый запрос под `/api/` действует от вашего имени: страницы, картинки, импорт, статистика.

Откуда он берётся

  • Вы делаете его сами: «Аккаунт → API-ключи → Создать ключ». Назовите по программе, которая будет им пользоваться.
  • Его делает ассистент: когда он создаёт страницу без вашего e-mail, в ответе есть ключ нового аккаунта. После того как вы заберёте аккаунт, он появится в том же списке с пометкой «создан ассистентом».

Чего он не может

Ключ не может выпускать другие ключи, отзывать ключи, удалять аккаунт, менять его e-mail и пароль. Для этого нужна сессия в браузере — вы, залогиненный. Он также не видит никаких аккаунтов, кроме своего. В этом весь смысл: худшее, что может сделать утёкший ключ, — отредактировать ваши страницы, а каждую правку видно в редакторе, и её можно откатить.

Как передать

  • Claude Code: `claude mcp add --transport http tapmy https://tapmy.link/mcp --header "Authorization: Bearer tapmy_sk_…"`.
  • Скрипт: положите в переменную окружения, никогда в код и никогда в сообщение чата, которое будет залогировано.
  • Чат-ассистент: вставляйте в разговор только если ассистент может вызвать API оттуда; иначе ему негде его хранить.

Когда отзывать

Когда программы, которая им пользовалась, больше нет; когда вы не уверены, куда ключ попал; когда вы просили разовую сборку и не хотите, чтобы ассистент оставался на странице. Отзыв мгновенный: всё, что использует ключ, получает «unauthorized» со следующего запроса. Лимит — десять ключей на аккаунт, так что один на программу — разумная привычка.

Читать дальше