APIキーの取得と保護
あなたのAPIキーはScrapelessへのリクエストを認証します。これを秘密として扱ってください。このキーを入手した誰もが、そのキーで利用可能なサービスを使用できる可能性があります。
キーの取得
- Scrapelessダッシュボードにサインインしてください。
- APIキー設定を開き、アプリケーションで使用するキーをコピーします。一部の製品ガイドでは、この値をAPIトークンと呼んでいます。
- ローカル環境またはデプロイメントプラットフォームのシークレットストアに保存してください。
キー設定が見つからない場合は、アカウント管理者またはScrapelessサポートに連絡してください。サポートへのメッセージにパスワードや既存のキーを送信しないでください。
ローカル開発用に保存
BashまたはZshの場合、非表示のプロンプトでキーを貼り付けます:
printf 'Scrapeless API key: '
read -rs SCRAPELESS_API_KEY
printf '\n'
export SCRAPELESS_API_KEYこれにより、入力するコマンドにキーの文字列が含まれるのを防げます。この変数は現在のシェルセッション中のみ有効で、そこから起動されたプロセスによって継承されます。
値を出力せずに設定されているか確認します:
if [ -n "${SCRAPELESS_API_KEY:-}" ]; then
printf 'SCRAPELESS_API_KEY is set\n'
else
printf 'SCRAPELESS_API_KEY is not set\n'
fiプロジェクトが .env ファイルからシークレットを読み込む場合は、キーを追加する前にそのファイルをバージョン管理から除外してください。共有された .env.exampleには空の変数またはプレースホルダーのみを残してください。 .env ファイルは適切なローダーを必要とします。作成するだけではプロセス環境に値が設定されません。
デプロイされたアプリケーションでは、ホスティングプラットフォームまたはCI/CDのシークレットストアにキーを設定し、実行時に注入してください。必要な人やプロセスにのみアクセスを制限します。
製品に応じた認証方法を使用
| 接続 | 資格情報の配置場所 | ガイド |
|---|---|---|
| Web Unlocker RESTリクエスト | x-api-token ヘッダー内の生のキー | Web Unlocker APIリファレンス |
| Agent Browserの直接WebSocket接続 | token ドキュメントにある接続URLのパラメータ | Agent Browserガイド |
| Node.js SDK | SDKの apiKey オプションまたはドキュメント化された環境設定 | Node.js SDK |
| Proxies | チャンネル用に生成されたプロキシ資格情報と接続詳細 | プロキシ設定 |
PythonおよびGoのSDKsは開発中です。それらのセットアップおよび認証手順は、 Python SDKガイド および Go SDKガイドで利用可能になります。それまでは、呼び出すRESTエンドポイントにドキュメント化された認証方法を使用してください。
x-api-tokenを使用するエンドポイントでは、 Bearerを追加せずにキーを送信してください:
x-api-token: YOUR_API_KEYブラウザ接続URLに埋め込まれたキーも機密情報です。必ず token の値をマスキングしてから、そのURLをログに記録、コピー、共有してください。MCPクライアントでは、使用するトランスポートとクライアントの設定に従ってください。環境変数名がSDKと同じとは限りません。
CLI認証 — 近日提供予定
CLIドキュメントには 認証と設定が含まれます。CLIが利用可能になったら、このガイドを使用してターミナルワークフローの資格情報を設定してください。共有されるコマンド例、シェル履歴、ログには資格情報を含めないでください。
キーの検証
スクレイピングジョブを送信せずに認証を確認するには、ドキュメント化された Get User Infoエンドポイント を使用してください:
curl --silent --show-error \
--request GET 'https://api.scrapeless.com/api/v1/me' \
--header "x-api-token: ${SCRAPELESS_API_KEY:?Set SCRAPELESS_API_KEY first}" \
--output scrapeless-account.json \
--write-out 'HTTP status: %{http_code}\n'ステータスとレスポンスボディをローカルで確認してください。レスポンスにはアカウント情報や残高情報が含まれる場合があるため、ファイルを公開したりリポジトリにコミットしたりしないでください。
認証が成功すると、このリクエストがキーを使用できることを確認します。製品へのアクセス、残高、リクエストの有効性は、製品エンドポイントを呼び出す際に引き続き確認する必要があります。 クイックスタート を続けて、Web Unlockerリクエストを行ってください。
キーを公開箇所から除外
- 信頼できるサーバーサイドコードから認証付きの呼び出しを行ってください。キーをフロントエンドのJavaScript、モバイルアプリケーションバンドル、または公開設定に埋め込まないでください。
- アプリケーションログやモニタリングイベントから、認証ヘッダー、ブラウザ接続URL、秘密の環境変数を伏字にしてください。
- 実際の資格情報を使用している間は、冗長なHTTPトレースやシェルトレースを避けてください。デバッグツールやプロセスの確認によって、環境変数が依然として漏洩する可能性があります。
- スクリーンショット、録画、共有ノートブック、サポートチケット、AIチャットのプロンプトからキーを削除してください。
- アクセスが必要な場合は、チームで承認されたシークレット共有方法を使用してください。
キーを安全に置き換え
計画的な置き換えの場合は、アカウントに利用可能なダッシュボードのコントロールまたはScrapelessサポートを通じて新しいキーを取得します。シークレットストアと依存するすべてのアプリケーションを更新し、起動時にシークレットを読み込むプロセスを再起動して、置き換えが正常に機能することを確認します。その後、古いキーを無効化し、受け付けられなくなったことを確認します。
キーが漏洩した可能性がある場合は、実行中のアプリケーションが中断しても、直ちに漏洩した資格情報を無効化することを優先してください。利用可能なダッシュボードコントロールを使用するか、サポートに連絡して支援を得てから、シークレットストアを通じて新しいキーを配布します。
ファイルからキーを削除したり、公開投稿を削除したりしても、キーは無効になりません。漏洩を封じた後は、最近の使用状況を確認し、ログやリポジトリ履歴を含む漏洩したコピーをすべてクリーンアップしてください。
認証のトラブルシューティング
認証が失敗した場合は、アプリケーションが意図した変数を読み込んでいるか、キーに前後の空白が含まれていないか、エンドポイントで要求されている方法で資格情報が送信されているかを確認してください。シークレット設定を変更した後は、長時間実行されるプロセスを再起動してください。
キーが検証エンドポイントでは機能するが製品リクエストが失敗する場合は、製品のエラーレスポンスとダッシュボードのアクセスを確認してください。サポートを依頼する際は、伏字にした診断情報のみを共有してください。
次へ: 最初のリクエストを行う または 製品を選択する。