驗證與 API 金鑰

REST API 和 MCP 伺服器均使用相同的憑證:這是於應用程式內的「**開發者」**頁面所建立的 API 金鑰。

基礎網址

所有請求請寄至:

text
https://shopify.workflow-transactional-email.app

以下每個終端點均以該主機為基準,因此索引的完整路徑為 https://shopify.workflow-transactional-email.app/api/v1。

建立金鑰

在應用程式中開啟**「開發者」功能,選擇存取層級,並建立金鑰。完整值僅會在建立時顯示一次**。請此時複製並儲存至您的密碼管理工具或機密儲存庫中 - - 之後將無法再取得此值,因為系統僅會保留其 SHA-256 雜湊值。

金鑰總是以 fak_ 開頭,這使得它們在密鑰掃描器中很容易被辨識出來。

以持有人代幣的形式發送:

vbnet
GET /api/v1/me HTTP/1.1
Host: shopify.workflow-transactional-email.app
Authorization: Bearer fak_your_key_here

GET /api/v1/me 這是確認鑰匙是否有效,以及查看其所對應等級的最快方法。

存取層級

層級是按順序排列且具累積性的:每個層級都包含其下方的所有內容。

等級 新增了什麼
唯讀 讀取電子郵件版面配置、寄件者、隱藏名稱、上傳檔案、HTTP 請求、瀏覽紀錄及統計資料
讀寫 建立、編輯及刪除 HTTP 請求,並刪除未使用的上傳檔案
讀取、寫入與執行 針對其實際目標發送 HTTP 請求

請注意最上方的兩層有多麼狹窄。所有與電子郵件相關的內容皆可讀取,但無論在任何層級,均不可寫入 - - 詳見下文。

為什麼「執行」是獨立的

執行 HTTP 請求會向實際的第三方系統發送真實的請求。將此操作隔離在獨立層級之下,意味著您交給腳本 - - 或人工智慧助理 - - 用於讀取和編輯設定的金鑰,將無法對您的實時整合發起請求。

預設情況下僅發放讀取權限。僅在特定工作需要時,才添加寫入或執行權限。

撤銷金鑰

在「開發者」頁面上刪除該金鑰。撤銷將於下一次請求時生效 - - 無需等待快取更新。

若金鑰已提交至儲存庫、貼入共享文件中,或已提供給不再需要該金鑰的承包商,請撤銷並重新發行該金鑰。

好習慣

  • 請在 HTTP 請求中以「{{ secrets.KEY }}」的形式引用憑證,而非將其直接貼入標頭或請求內容中。雖然 API 回應中會對明文憑證進行遮蔽處理,但引用密鑰仍是較佳的做法。
  • 每個消費者應使用一個金鑰,這樣您就能撤銷單一整合,而不會影響其他整合。
  • 除非您明確希望該助理能夠發送即時請求,否則請勿將執行金鑰存放在開發人員的筆記型電腦上,也請勿將其納入 AI 助理的設定中。