Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 051

API-ключ

Что такое API-ключ?

API-ключСтатическая секретная строка, выдаваемая сервисом для идентификации и аутентификации вызывающей стороны; обычно отправляется в заголовке или параметре каждого запроса.


API-ключи — длинные случайные строки, идентифицирующие проект, сервис-аккаунт или разработчика перед backend-API. Их легко выпускать и использовать, но гарантии слабые: идентифицируется вызывающая сторона, а не пользователь; ключи обычно не имеют срока действия и дают все привязанные права. Лучшие практики: хранение в менеджере секретов, отсутствие в клиентском коде и публичных репозиториях, узкий scope, ограничения по IP и Referer, регулярная ротация и немедленный отзыв при утечке. Для авторизации конечного пользователя или критичных операций предпочтительны OAuth 2.0, mTLS или подписанные запросы.

Примеры

  1. 01

    Authorization: ApiKey sk_live_abc123...

  2. 02

    API Stripe, Google Maps и Twilio с ключами на проект.

Частые вопросы

Что такое API-ключ?

Статическая секретная строка, выдаваемая сервисом для идентификации и аутентификации вызывающей стороны; обычно отправляется в заголовке или параметре каждого запроса. Относится к категории Идентификация и доступ в кибербезопасности.

Что означает API-ключ?

Статическая секретная строка, выдаваемая сервисом для идентификации и аутентификации вызывающей стороны; обычно отправляется в заголовке или параметре каждого запроса.

Как работает API-ключ?

API-ключи — длинные случайные строки, идентифицирующие проект, сервис-аккаунт или разработчика перед backend-API. Их легко выпускать и использовать, но гарантии слабые: идентифицируется вызывающая сторона, а не пользователь; ключи обычно не имеют срока действия и дают все привязанные права. Лучшие практики: хранение в менеджере секретов, отсутствие в клиентском коде и публичных репозиториях, узкий scope, ограничения по IP и Referer, регулярная ротация и немедленный отзыв при утечке. Для авторизации конечного пользователя или критичных операций предпочтительны OAuth 2.0, mTLS или подписанные запросы.

Как защититься от API-ключ?

Защита от API-ключ обычно сочетает технические меры и операционные практики, как описано в определении выше.

Связанные термины