Аутентификация

Как безопасно создать, передать и отозвать API-ключ Доставометра.

Bearer-ключ на вашем сервере

Все методы v1 требуют заголовок:

Authorization: Bearer dm_live_…

Ключи создаются в личном кабинете. Можно иметь отдельные ключи для production, тестового сервера и разных интеграций. Все ключи аккаунта используют общий баланс.

Сохраните ключ при создании

Полный секрет виден только в ответе на создание. Позже доступны название, маскированный префикс, последние четыре символа, дата создания и последнего использования. Если ключ потерян, создайте новый и отзовите старый.

Передача и отзыв

  • Передавайте секрет только в Authorization по HTTPS.
  • Храните в переменной окружения или менеджере секретов.
  • Не вставляйте в браузерный JavaScript, мобильное приложение, query string или логи.
  • При утечке немедленно отзовите ключ в кабинете. Новые запросы с ним отклоняются.

Проверка ключа

Бесплатный GET /v1/balance позволяет проверить аутентификацию и остаток баланса.

cURLПример запроса
curl --fail-with-body https://api.dostavometr.ru/v1/balance \
  -H "Authorization: Bearer $DOSTAVOMETR_API_KEY"
PythonПример запроса
import json
import os
import urllib.request

request = urllib.request.Request(
    "https://api.dostavometr.ru/v1/balance",
    headers={
        "Authorization": "Bearer " + os.environ["DOSTAVOMETR_API_KEY"],
    },
)
with urllib.request.urlopen(request, timeout=30) as response:
    print(json.load(response))
PHPПример запроса
<?php
$key = getenv('DOSTAVOMETR_API_KEY');
if (!$key) { throw new RuntimeException('Set DOSTAVOMETR_API_KEY'); }
$ch = curl_init('https://api.dostavometr.ru/v1/balance');
$options = [
    CURLOPT_RETURNTRANSFER => true,
    CURLOPT_TIMEOUT => 30,
    CURLOPT_HTTPHEADER => ['Authorization: Bearer ' . $key, 'Content-Type: application/json'],
];
curl_setopt_array($ch, $options);
$body = curl_exec($ch);
if ($body === false) { throw new RuntimeException(curl_error($ch)); }
$status = curl_getinfo($ch, CURLINFO_HTTP_CODE);
curl_close($ch);
if ($status >= 400) { throw new RuntimeException($body); }
print_r(json_decode($body, true, 512, JSON_THROW_ON_ERROR));
JavaScriptПример запроса
// Node.js 20+; запускайте на сервере, чтобы не раскрыть API-ключ.
const apiKey = process.env.DOSTAVOMETR_API_KEY;
if (!apiKey) throw new Error('Set DOSTAVOMETR_API_KEY');
const response = await fetch('https://api.dostavometr.ru/v1/balance', {
  headers: {
    Authorization: `Bearer ${apiKey}`,
    'Content-Type': 'application/json',
  },
  signal: AbortSignal.timeout(30000),
});
const result = await response.json();
if (!response.ok) throw new Error(JSON.stringify(result));
console.log(result);

Без ключа, с неправильным ключом или с отозванным ключом сервер вернёт HTTP 401. Подробности — в формате ошибок.