驗證與 API 金鑰
REST API 和 MCP 伺服器均使用相同的憑證:這是於應用程式內的「**開發者」**頁面所建立的 API 金鑰。
基礎網址
所有請求請寄至:
text
https://shopify.workflow-transactional-email.app以下每個終端點均以該主機為基準,因此索引的完整路徑為 https://shopify.workflow-transactional-email.app/api/v1。
建立金鑰
在應用程式中開啟**「開發者」功能,選擇存取層級,並建立金鑰。完整值僅會在建立時顯示一次**。請此時複製並儲存至您的密碼管理工具或機密儲存庫中 - - 之後將無法再取得此值,因為系統僅會保留其 SHA-256 雜湊值。
金鑰總是以 fak_ 開頭,這使得它們在密鑰掃描器中很容易被辨識出來。
以持有人代幣的形式發送:
vbnet
GET /api/v1/me HTTP/1.1
Host: shopify.workflow-transactional-email.app
Authorization: Bearer fak_your_key_hereGET /api/v1/me 這是確認鑰匙是否有效,以及查看其所對應等級的最快方法。
存取層級
層級是按順序排列且具累積性的:每個層級都包含其下方的所有內容。
| 等級 | 新增了什麼 |
|---|---|
| 唯讀 | 讀取電子郵件版面配置、寄件者、隱藏名稱、上傳檔案、HTTP 請求、瀏覽紀錄及統計資料 |
| 讀寫 | 建立、編輯及刪除 HTTP 請求,並刪除未使用的上傳檔案 |
| 讀取、寫入與執行 | 針對其實際目標發送 HTTP 請求 |
請注意最上方的兩層有多麼狹窄。所有與電子郵件相關的內容皆可讀取,但無論在任何層級,均不可寫入 - - 詳見下文。
為什麼「執行」是獨立的
執行 HTTP 請求會向實際的第三方系統發送真實的請求。將此操作隔離在獨立層級之下,意味著您交給腳本 - - 或人工智慧助理 - - 用於讀取和編輯設定的金鑰,將無法對您的實時整合發起請求。
預設情況下僅發放讀取權限。僅在特定工作需要時,才添加寫入或執行權限。
撤銷金鑰
在「開發者」頁面上刪除該金鑰。撤銷將於下一次請求時生效 - - 無需等待快取更新。
若金鑰已提交至儲存庫、貼入共享文件中,或已提供給不再需要該金鑰的承包商,請撤銷並重新發行該金鑰。
好習慣
- 請在 HTTP 請求中以「
{{ secrets.KEY }}」的形式引用憑證,而非將其直接貼入標頭或請求內容中。雖然 API 回應中會對明文憑證進行遮蔽處理,但引用密鑰仍是較佳的做法。 - 每個消費者應使用一個金鑰,這樣您就能撤銷單一整合,而不會影響其他整合。
- 除非您明確希望該助理能夠發送即時請求,否則請勿將執行金鑰存放在開發人員的筆記型電腦上,也請勿將其納入 AI 助理的設定中。

