البادئة Bearer مطلوبة. إرسال الرمز بدونها يعيد 401.
بيانا اعتماد، ترويسة واحدة
رمز الوصول الشخصي. تجده في الإعدادات ← الملف الشخصي. سلسلة سداسية
عشرية من 48 حرفًا تحمل دورك الكامل ولا تنتهي صلاحيتها. مناسب للاستكشاف؛
بدّله عبر POST /core/profile/reset_access_token إذا تسرّب.
مفتاح API محدود النطاق. ينشئه مدير الحساب من
الإعدادات ← المطوّرون ← مفاتيح API أو عبر
POST /api/v2/accounts/{account_id}/api-keys. يُعرف بالبادئة hc_. يحمل فقط
النطاقات التي تمنحها، مع حد معدل خاص به وقائمة IP
اختيارية وتاريخ انتهاء. يعمل على /core/accounts/{account_id}/… و
/api/v2/accounts/{account_id}/… فقط؛ لا يستطيع قراءة ملفك الشخصي ولا فتح
جلسة.
كلاهما يُرسل في الترويسة نفسها، والخادم يميّز بينهما من البادئة.
النطاق
الرمز الشخصي يتصرف باسمك. المفتاح المحدود يتصرف باسم الحساب ضمن النطاقات
الممنوحة له. عندما يفتقر المفتاح إلى نطاق تكون الاستجابة 403:
الحفاظ على الأمان
من جهة الخادم فقط. أي رمز في كود المتصفح يصبح علنيًا لحظة نشر الحزمة، والرمز
الشخصي يستطيع فعل كل ما يستطيعه مستخدمك.
احفظه في متغير بيئة أو مدير أسرار. فضّل مفتاحًا محدودًا بأصغر مجموعة نطاقات
وتاريخ انتهاء وقائمة IP. إذا تسرّب أحدها، ألغه أو بدّله من
الإعدادات ← المطوّرون ← مفاتيح API؛ تتوقف القيمة القديمة فورًا.
التحقق من أن الرمز يعمل
200 تعني أن بيانات الاعتماد مخوّلة لهذا الطلب. عند 401، تحقّق من الرمز
وصيغة Authorization: Bearer. وعند 403، تحقّق من أن معرّف الحساب يطابق
حساب المفتاح، وأن مالك المفتاح ما زال يملك صلاحية الوصول، وأن المفتاح يتضمن
النطاق conversations:read.