Klient ho posiela v definovanom mieste žiadosti, bežne v HTTP hlavičke. V závislosti od návrhu môže kľúč fungovať ako zdieľané tajomstvo, verejný identifikátor alebo oboje.
Kľúče API sú bežne dlho živé a zvyčajne neidentifikujú individuálneho používateľa za žiadosťou. Bezpečná prevádzka vyžaduje vlastníka, definovaný účel, najužšie praktické oprávnenia a prostredie, chránené doručenie a uloženie, monitorovanie použitia, rotáciu a promptné zrušenie. Kľúče by nemali byť vložené do verejného klientskeho kódu ani umiestnené v URL, kde ich logy a sprostredkovatelia môžu zaznamenať.
Kľúčové body
Primárna rolaUmožniť API rozpoznať a uplatniť politiku na volajúceho klienta, úlohu, projekt alebo predplatné.
Autorizačná hranicaVymáhať oprávnenia na každom endpointe; vlastníctvo kľúča by nemalo obchádzať autorizáciu na úrovni objektov alebo funkcií.
Operačné kontrolyVydávať samostatné kľúče na spotrebiteľa a prostredie, obmedziť, kde môžu byť použité, monitorovať abnormálny objem a udržiavať testovaný proces výmeny.
Dôležité obmedzenieKľúč API je často znovu prehrateľným bearer tajomstvom a pri zdieľaní môže poskytovať slabú atribúciu. Nie je automaticky používateľskou autentifikáciou, delegovanou autorizáciou, šifrovaním ani dôkazom, že žiadosť je legitímna.