Tài liệuBắt đầuLấy và bảo vệ khóa API

Lấy và bảo vệ API key của bạn

API key của bạn dùng để xác thực các yêu cầu tới Scrapeless. Hãy coi nó như một bí mật: bất kỳ ai có được nó đều có thể sử dụng các dịch vụ khả dụng với key đó.

Lấy key của bạn

  1. Đăng nhập vào bảng điều khiển Scrapeless.
  2. Mở phần cài đặt API key và sao chép key mà bạn sẽ dùng cho ứng dụng của mình. Một số hướng dẫn sản phẩm gọi giá trị này là API token.
  3. Lưu trữ nó trong môi trường cục bộ hoặc trong kho lưu trữ bí mật của nền tảng triển khai.

Nếu bạn không tìm thấy phần cài đặt key, hãy liên hệ với quản trị viên tài khoản của bạn hoặc bộ phận hỗ trợ Scrapeless. Không gửi mật khẩu hay một key hiện có trong tin nhắn hỗ trợ.

Lưu trữ nó để phát triển cục bộ

Với Bash hoặc Zsh, hãy dán key tại một dấu nhắc ẩn:

printf 'Scrapeless API key: '
read -rs SCRAPELESS_API_KEY
printf '\n'
export SCRAPELESS_API_KEY

Cách này giúp tránh việc đưa key nguyên văn vào lệnh mà bạn gõ. Biến này tồn tại trong phiên shell hiện tại và được kế thừa bởi các tiến trình khởi chạy từ nó.

Kiểm tra xem nó đã được thiết lập chưa mà không in ra giá trị của nó:

if [ -n "${SCRAPELESS_API_KEY:-}" ]; then
  printf 'SCRAPELESS_API_KEY is set\n'
else
  printf 'SCRAPELESS_API_KEY is not set\n'
fi

Nếu dự án của bạn tải các bí mật từ tệp .env, hãy loại trừ tệp đó khỏi hệ thống quản lý phiên bản trước khi thêm key. Chỉ giữ các biến rỗng hoặc placeholder trong tệp .env.example được chia sẻ. Tệp .env cần một trình tải phù hợp; chỉ tạo nó thôi không đủ để điền vào môi trường tiến trình của bạn.

Đối với các ứng dụng đã triển khai, hãy cấu hình key trong nền tảng lưu trữ hoặc kho lưu trữ bí mật CI/CD của bạn và tiêm nó vào lúc chạy. Giới hạn quyền truy cập chỉ cho những người và tiến trình cần đến nó.

Sử dụng phương thức xác thực phù hợp với sản phẩm của bạn

Kết nốiNơi đặt thông tin đăng nhậpHướng dẫn
Yêu cầu REST của Web UnlockerKey thô trong header x-api-tokenTài liệu API của Web Unlocker
Kết nối WebSocket trực tiếp của Agent BrowserTham số token trong URL kết nối được ghi trong tài liệuHướng dẫn Agent Browser
Node.js SDKTùy chọn apiKey của SDK hoặc cấu hình môi trường được ghi trong tài liệuNode.js SDK
ProxiesThông tin đăng nhập proxy và chi tiết kết nối được tạo cho kênh của bạnThiết lập proxy

Python và Go SDK đang được phát triển. Hướng dẫn thiết lập và xác thực của chúng sẽ có trong hướng dẫn Python SDK và hướng dẫn Go SDK. Trong thời gian chờ, hãy sử dụng phương thức xác thực được ghi trong tài liệu cho endpoint REST mà bạn gọi.

Đối với các endpoint sử dụng x-api-token, hãy gửi key mà không thêm Bearer:

x-api-token: YOUR_API_KEY

Một key được nhúng trong URL kết nối trình duyệt vẫn là một bí mật. Hãy che (redact) giá trị token trước khi ghi nhật ký, sao chép hoặc chia sẻ URL. Đối với các client MCP, hãy tuân theo cấu hình cho transport và client mà bạn sử dụng; tên biến môi trường không nhất thiết giống với của SDK.

Xác thực CLI — Sắp ra mắt

Tài liệu CLI sẽ bao gồm phần Xác thực và Cấu hình. Hãy sử dụng hướng dẫn đó khi CLI khả dụng để cấu hình thông tin đăng nhập cho quy trình làm việc trên terminal của bạn. Giữ thông tin đăng nhập nằm ngoài các ví dụ lệnh được chia sẻ, lịch sử shell và nhật ký.

Xác minh key

Sử dụng endpoint Get User Info được ghi trong tài liệu để kiểm tra xác thực mà không cần gửi một tác vụ thu thập dữ liệu:

curl --silent --show-error \
  --request GET 'https://api.scrapeless.com/api/v1/me' \
  --header "x-api-token: ${SCRAPELESS_API_KEY:?Set SCRAPELESS_API_KEY first}" \
  --output scrapeless-account.json \
  --write-out 'HTTP status: %{http_code}\n'

Kiểm tra trạng thái và nội dung phản hồi ở cục bộ. Phản hồi có thể bao gồm thông tin tài khoản và số dư, vì vậy đừng công bố tệp đó hoặc commit nó vào kho lưu trữ của bạn.

Xác thực thành công xác nhận rằng yêu cầu này có thể sử dụng key. Quyền truy cập sản phẩm, số dư và tính hợp lệ của yêu cầu vẫn cần được kiểm tra khi bạn gọi một endpoint sản phẩm. Tiếp tục với Quickstart để thực hiện một yêu cầu Web Unlocker.

Giữ key nằm ngoài các bề mặt bị phơi bày

  • Thực hiện các cuộc gọi đã xác thực từ mã phía máy chủ đáng tin cậy. Đừng nhúng key vào JavaScript ở frontend, các gói ứng dụng di động hoặc cấu hình công khai.
  • Che (redact) các header xác thực, URL kết nối trình duyệt và các biến môi trường bí mật khỏi nhật ký ứng dụng và các sự kiện giám sát.
  • Tránh các trace HTTP dài dòng hoặc tracing shell khi sử dụng thông tin đăng nhập thật. Các biến môi trường vẫn có thể bị phơi bày qua các công cụ gỡ lỗi và việc kiểm tra tiến trình.
  • Loại bỏ key khỏi ảnh chụp màn hình, bản ghi, notebook được chia sẻ, phiếu hỗ trợ và các prompt trò chuyện AI.
  • Sử dụng phương thức chia sẻ bí mật đã được nhóm của bạn phê duyệt khi cần cấp quyền truy cập.

Thay thế key một cách an toàn

Đối với việc thay thế theo kế hoạch, hãy lấy một key thay thế thông qua các điều khiển trên bảng điều khiển khả dụng cho tài khoản của bạn hoặc thông qua bộ phận hỗ trợ Scrapeless. Cập nhật kho lưu trữ bí mật và tất cả các ứng dụng phụ thuộc, khởi động lại các tiến trình tải bí mật lúc khởi động, và xác minh key thay thế hoạt động. Sau đó vô hiệu hóa key cũ và xác nhận rằng nó không còn được chấp nhận.

Nếu một key có thể đã bị rò rỉ, hãy ưu tiên vô hiệu hóa ngay thông tin đăng nhập bị phơi bày, ngay cả khi điều này làm gián đoạn các ứng dụng đang chạy. Sử dụng các điều khiển bảng điều khiển khả dụng hoặc liên hệ bộ phận hỗ trợ để được giúp đỡ, sau đó phân phối một key thay thế qua kho lưu trữ bí mật của bạn.

Việc xóa một key khỏi tệp hoặc xóa một bài đăng công khai không làm vô hiệu hóa nó. Hãy xem lại việc sử dụng gần đây và dọn dẹp các bản sao bị phơi bày, bao gồm nhật ký và lịch sử kho lưu trữ, sau khi đã kiểm soát được sự cố phơi bày.

Khắc phục sự cố xác thực

Nếu xác thực thất bại, hãy xác nhận rằng ứng dụng đã tải đúng biến dự định, key không có khoảng trắng thừa xung quanh, và thông tin đăng nhập đang được gửi bằng phương thức mà endpoint đó yêu cầu. Khởi động lại các tiến trình chạy lâu dài sau khi thay đổi cấu hình bí mật của chúng.

Nếu key hoạt động trên endpoint xác minh nhưng một yêu cầu sản phẩm thất bại, hãy kiểm tra phản hồi lỗi của sản phẩm và quyền truy cập trên bảng điều khiển. Chỉ chia sẻ các thông tin chẩn đoán đã được che (redact) khi yêu cầu hỗ trợ.

Tiếp theo: Thực hiện yêu cầu đầu tiên của bạn hoặc chọn một sản phẩm.