CuanTuanDokumentasi

Pengesahan & kebenaran

Satu kunci, satu kedai, dan senarai kebenaran yang anda pilih sendiri.

Menghantar kunci

Cara standard ialah pengepala Authorization. Bagi alat tanpa kod yang tidak membenarkan pengepala itu ditetapkan tangan (sebahagian Zapier, Make, Apps Script), X-Api-Key turut diterima.

Disyorkan
Authorization: Bearer ct_live_KUNCI_ANDA
Alternatif
X-Api-Key: ct_live_KUNCI_ANDA
Kunci tidak pernah diterima dalam querystring. URL disimpan dalam log pelayan, log proksi, dan dihantar sebagai pengepala Referer pada setiap pautan luar yang diklik dari halaman itu.

Bentuk kunci

Kunci bermula dengan ct_live_ diikuti 43 aksara rawak. Awalan itu bukan hiasan — ia menjadikan kunci boleh dikenali oleh pengimbas rahsia GitHub dan GitLab, supaya kunci yang tersilap ditolak ke repositori awam memberi amaran dan bukan bocor dalam diam.

Kunci disimpan sebagai cap jari HMAC sahaja. Tiada fungsi dalam CuanTuan — termasuk untuk pentadbir — yang boleh memaparkan semula kunci penuh. Kalau kunci hilang, buat yang baharu dan batalkan yang lama.

Satu kunci = satu kedai

Kedai yang dibaca ditentukan oleh kunci, bukan oleh alamat yang anda hubungi. Semua kedai memakai URL asas yang sama, dan setiap permintaan hanya melihat data kedai pemilik kuncinya. Panggil /auth untuk mengesahkan kedai mana yang kunci anda buka.

curl
curl -s "https://www.cuantuan.net/api/v1/auth" -H "Authorization: Bearer ct_live_KUNCI_ANDA"

Kebenaran

Setiap endpoint memerlukan satu skop. Kunci tanpa skop yang betul menerima 403 SKOP_TIDAK_CUKUP — bukan senarai kosong, supaya anda tidak tersalah anggap "tiada data".

SkopMembukaData peribadi
product.readSenarai dan butiran produk: nama, harga, penerangan, status aktif.
page.readSenarai halaman jualan beserta slug, kategori, dan status terbit.
order.readSenarai dan butiran pesanan, TERMASUK nama, e-mel, dan nombor telefon pembeli.Ya
customer.readRingkasan pelanggan beserta e-mel dan jumlah belanja.Ya
form.readSenarai borang data dan tetapannya. Tidak termasuk jawapan.
form.data.readPenghantaran borang beserta jawapannya — selalunya mengandungi nama dan nombor telefon prospek.Ya
Skop bertanda data peribadi mendedahkan nama, e-mel, dan nombor telefon orang sebenar. Beri hanya kepada kunci yang destinasinya sesuai untuk data itu — helaian kerja berkongsi selalunya dilihat lebih ramai orang daripada panel admin.

Membatalkan kunci

Batalkan dari Apps → API & Kunci. Pembatalan berkuat kuasa serta-merta pada permintaan berikutnya. Kunci yang dibatalkan tidak dipadam: rekodnya kekal supaya soalan "kunci mana yang dipakai ketika itu, dan bila ia dimatikan" masih ada jawapannya.