Аутентификация #
HeySora различает три вида вызывающих.
Сотрудники #
Люди входят на app.heysora.ai по email и паролю. Cookie сессии привязана только к хосту приложения, имеет флаги HttpOnly и Secure и никогда не отправляется на хосты API и документации. Роли определяют, что может каждый сотрудник внутри организации.
Ваш бэкенд #
Вызовы сервер-сервер к машинному API используют ключи подключения: bearer-токен и подпись запроса с коротким окном действия и защитой от повторов. Ключи принадлежат одному подключению одной организации и могут быть ротированы. Алгоритм, версия подписи и примеры кода поддерживаются в одном месте: Аутентификация и подпись запросов (нужен вход).
Ваши клиенты #
Конечные клиенты никогда не получают серверные ключи. Ваш бэкенд выпускает короткоживущую сессию клиента и передаёт её SDK или веб-чату; её можно обновить и отозвать.
См. также: быстрый старт API, основы безопасности.