En API-nyckel är en hemlig sträng med bokstäver och siffror som ett system använder för att visa vem det är när det anropar ett API. Den svarar på frågan "vem ringer?" på ett sätt som en maskin kan hantera, ungefär som ett lösenord fast mellan två program i stället för mellan en människa och en tjänst.
Vad den används till
När din webbshop anropar ett API skickar den med sin nyckel. Mottagaren slår upp nyckeln, ser vilket konto den hör till och avgör om anropet ska släppas igenom. På så sätt vet API:et att det är just din integration som ringer och inte någon annan.
Var den ska ligga
En API-nyckel ger åtkomst, och därför ska den behandlas som en hemlighet. Den hör hemma på din egen server, aldrig i kod som körs i besökarens webbläsare, för där kan vem som helst läsa den. Läcker en nyckel ut ska den gå att spärra omedelbart och ersättas med en ny.
Skillnaden mot en riktig inloggning
En API-nyckel säger vem som ringer, men den är enklare än ett fullständigt behörighetssystem. När flera parter och rättigheter är inblandade används ofta OAuth 2.0 i stället, där åtkomsten är tidsbegränsad och avgränsad till exakt det anropet får göra. Många API:er kombinerar de två: en nyckel som grund och signerade webhooks för meddelanden tillbaka.