Penguatkuasaan API
Seperti log masuk papan pemuka dan token tertanam widget, tidak berfungsi sistem kunci pemaju API.
Halaman "Pengesahan API dalam Zentor tanpa API-Key" merangkumi bidang fungsi yang dinyatakan dalam URL. Kandungan sedia ada dilengkapkan dengan aliran kerja sebenar, prasyarat dan had yang diketahui. Zentor tidak mempunyai sistem API-Key untuk pembangun. Bagi papan pemuka, JWT sesi dengan tempoh sah 12 jam dan token muat semula (refresh token) dengan tempoh sah 7 hari digunakan; TOTP dan SSO adalah pilihan. Token embed widget dipaparkan sekali sahaja dalam bentuk teks biasa dan terikat kepada origin yang diluluskan.
Zentor tidak menawarkan sistem API-Key pembangun secara umum. Bagi papan pemuka, JWT sesi dengan tempoh sah 12 jam dan token muat semula dengan tempoh sah 7 hari digunakan. TOTP dan SSO tersedia sebagai pilihan.
Widget menggunakan token embed yang hanya dipaparkan sekali sahaja dalam bentuk teks biasa. Selain itu, origin turut disemak. Oleh itu, token dan kelulusan domain saling berkaitan; token yang sah daripada origin yang tidak diluluskan tidak mencukupi.
JWT sesi dan token widget tidak boleh dimasukkan ke dalam repositori kod sumber, log awam atau contoh dokumentasi. Selepas tamat tempoh atau pembatalan, aplikasi mesti menggunakan proses pembaharuan atau log masuk yang ditetapkan.
Laluan dalaman papan pemuka dan Master-Admin bukan sebahagian daripada API pembangun awam. Log masuk yang berjaya hanya memberikan kebenaran mengikut peranan dan tenant aktif. Integrasi tidak boleh melayan titik akhir dalaman sebagai antara muka awam yang stabil.
Oleh itu, bagi halaman "Pengesahan API dalam Zentor tanpa API-Key" berlaku: Teks ringkas sedia ada dikembangkan menjadi panduan yang boleh dipercayai, tanpa menjanjikan fungsi produk di luar status produk yang disahkan. Sumber fakta yang disahkan serta pembahagian tanggungjawab yang jelas antara Tenant dan Zentor kekal menjadi rujukan utama. Sekiranya terdapat percanggahan, URL ini, tenant yang terjejas dan langkah yang diperhatikan perlu sentiasa dinyatakan dengan tepat.
Semasa bekerja dengan "pengesahan-api", setiap langkah perlu disemak terlebih dahulu menggunakan kes ujian yang terkawal. Perkara penting ialah tetapan yang kelihatan, status sistem sebenar dan hasil yang dijangka perlu selaras. Sekiranya terdapat percanggahan, masa yang tepat, tenant yang terjejas, saluran yang digunakan dan mesej ralat yang tidak diubah akan membantu analisis. Data akses, token dan kandungan peribadi tidak boleh dimasukkan ke dalam tangkapan skrin atau teks sokongan.