Der Account Security Block (sieh dir "Den Nutzern deiner App ihre eigene Zwei Faktor Authentifizierung geben" an) lässt einen angemeldeten Besucher auch seinen eigenen persönlichen API Schlüssel generieren. Das ist ein Schlüssel, den ein Endnutzer sich selbst ausstellt, damit er die eigene Records API deiner veröffentlichten App aus seinem eigenen Skript oder Werkzeug aufrufen kann, das hat nichts mit den REST API Builder Schlüsseln deines Projekts zu tun (ein komplett anderer Projekttyp), oder den OAuth Zugangsdaten, die du über deinen Integrationen Tab verbindest (die gehören dir, dieser ihm).
Was ein API Schlüssel kann
Ein Schlüssel kann genau das, was derselbe Besucher bereits angemeldet über eine normale Browsersitzung tun könnte, die Records, Collections, und Geltungsbereiche lesen und schreiben, auf die sein Konto bereits Zugriff hat, nicht mehr. Er kann die privaten Records eines anderen Besuchers weder sehen noch bearbeiten, und er kann nichts erreichen, was eine nur für Admins zugängliche Collection dieser Besucherrolle verwehrt.
Einen Schlüssel erstellen und widerrufen
Über das Account Security Panel gibt ein Besucher seinem Schlüssel ein Label (damit er später mehrere Schlüssel auseinanderhalten kann) und generiert ihn. Der vollständige Schlüssel wird genau einmal angezeigt, bei der Erstellung, speichere ihn irgendwo sicher, er kann danach nicht wiederhergestellt werden, nur durch einen neuen ersetzt. Das Panel listet das Label jedes Schlüssels, wann er erstellt wurde, und wann er zuletzt genutzt wurde, und jeder Schlüssel kann jederzeit widerrufen werden, sein Zugriff endet sofort.
Den Schlüssel nutzen
Sende ihn als Bearer Token, einen Authorization: Bearer <schlüssel> Header, bei Anfragen an die Records API deiner App. Er ist mindestens so streng ratenbegrenzt wie eine normale angemeldete Sitzung, da ein Skript leichter in hohem Volumen laufen kann als jemand, der sich durch einen Browser klickt.
Tipp: Falls ein Schlüssel versehentlich offengelegt wird, wirkt der Widerruf über das Account Security Panel sofort, die sicherste Reaktion ist immer, ihn zu widerrufen und einen neuen zu generieren, statt herauszufinden zu versuchen, ob er tatsächlich missbraucht wurde.