Authentifizierung
API-Schlüssel-Authentifizierung für The Trade Hub API – Erstellung, Nutzung und bewährte Sicherheitspraktiken.
Alle Anfragen an die The Trade Hub API müssen mit einem API-Schlüssel authentifiziert werden, der über den HTTP-Header X-API-Key übermittelt wird.
Einen API-Schlüssel erhalten
API-Schlüssel werden über das Entwickler-Dashboard Ihrer Organisation erstellt:
- Melden Sie sich bei Ihrem The Trade Hub Konto an
- Öffnen Sie Ihre Organisation im Organisationsbereich und wechseln Sie zu Entwickler
- Klicken Sie auf API-Schlüssel erstellen
- Benennen Sie Ihren Schlüssel und wählen Sie die erforderlichen Scopes (
classifyfür die EU,classify_chinafür China,export_controlfür die Exportkontrolle)
Schlüssel-Format
Alle API-Schlüssel verwenden das Präfix th_live_, gefolgt von 32 zufälligen hexadezimalen Zeichen:
th_live_a1b2c3d4e5f60718293a4b5c6d7e8f90Das im Dashboard angezeigte Präfix (th_live_xxxx) identifiziert den Schlüssel, ohne den vollständigen Wert preiszugeben. Der vollständige Schlüssel ist nur bei der Erstellung sichtbar.
Nutzung
Fügen Sie Ihren API-Schlüssel in den X-API-Key-Header jeder Anfrage ein:
curl -X POST https://api.thetradehub.eu/v1/classify/jobs \
-H "X-API-Key: th_live_your_api_key" \
-H "Content-Type: application/json" \
-d '{"content": "Wireless Bluetooth headphones"}'Antwort bei ungültigem Schlüssel
Wenn der API-Schlüssel fehlt oder ungültig ist, gibt die API einen 401 Unauthorized-Fehler zurück:
{
"error": "unauthorized"
}Bewährte Sicherheitspraktiken
Schlüssel niemals im Client-Code offenlegen
Ihr API-Schlüssel darf niemals im Frontend-Code (Browser-JavaScript, mobile App) erscheinen. Führen Sie API-Aufrufe stets von Ihrem Backend-Server aus.
Verwendung von Umgebungsvariablen
Speichern Sie Ihre Schlüssel in Umgebungsvariablen, niemals fest im Quellcode:
# .env
TRADEHUB_API_KEY=th_live_your_api_keyimport os
api_key = os.environ["TRADEHUB_API_KEY"]Regelmäßiger Wechsel
Wechseln Sie Ihre API-Schlüssel regelmäßig:
- Erstellen Sie einen neuen Schlüssel im Entwickler-Dashboard
- Aktualisieren Sie Ihre Systeme mit dem neuen Schlüssel
- Löschen Sie den alten Schlüssel, sobald die Migration abgeschlossen ist
Prinzip der geringsten Berechtigung
Erstellen Sie dedizierte Schlüssel für jeden Dienst oder jede Anwendung. Im Falle eines Kompromisses muss nur der betroffene Schlüssel widerrufen werden.
Überwachung
Überwachen Sie die Aktivitäten Ihrer API-Schlüssel im Dashboard. Ungewöhnliche Anfragen (abnormales Volumen, ungenutzte Endpunkte) können auf einen Schlüssel-Leak hinweisen.
Last updated on