身份验证和 API 密钥

REST API 和 MCP 服务器都使用相同的凭据:在应用内的**“开发者**”页面上创建的 API 密钥。

基础网址

所有请求请发送至:

text
https://shopify.workflow-transactional-email.app

以下每个端点都是相对于该主机的,因此索引的完整路径为 https://shopify.workflow-transactional-email.app/api/v1。

创建密钥

在应用中打开**“开发者**”界面,选择访问级别,然后生成密钥。完整值仅在生成时显示一次。请立即复制该值并将其保存在密码管理器或密钥存储中 - - 此后将无法检索该值,因为系统仅保留其 SHA-256 哈希值。

密钥总是以fak_开头,这使得它们在密钥扫描器中很容易被识别出来。

将其作为无记名代币发送:

vbnet
GET /api/v1/me HTTP/1.1
Host: shopify.workflow-transactional-email.app
Authorization: Bearer fak_your_key_here

GET /api/v1/me 这是确认钥匙是否有效以及查看其等级的最快方法。

访问级别

级别是按顺序排列且具有累积性的:每个级别都包含其下方的所有内容。

级别 新增内容
只读 读取电子邮件布局、发件人、隐藏名称、上传的文件、HTTP请求、历史记录和统计数据
读写 创建、编辑和删除 HTTP 请求,以及删除未使用的已上传文件
读取、写入和执行 向其真实目标发送一个 HTTP 请求

请注意,最上面的两层是多么狭窄。与电子邮件相关的所有内容都是只读的,且在任何层级上均不可写 - - 详见下文。

为什么“执行”是单独的

执行 HTTP 请求会向真实的第三方系统发送实际请求。将其隔离在独立层级中,意味着您交给脚本(或 AI 助手)用于读取和编辑配置的密钥,无法向您的实时集成发起请求。

默认情况下仅授予读取权限。只有当特定任务需要时,才添加写入或执行权限。

撤销密钥

在“开发者”页面上删除该密钥。撤销操作将在下一次请求时生效 - - 无需等待缓存刷新。

如果密钥已被提交到代码库、粘贴到共享文档中,或已提供给不再需要它的承包商,请撤销并重新签发该密钥。

好习惯

  • 在 HTTP 请求中,请通过 {{ secrets.KEY }} 引用凭据,而不是将其直接粘贴到请求头或请求正文中。虽然 API 响应中会将明文凭据进行掩码处理,但引用密钥的方式更为稳妥。
  • 为每个消费者分配一个密钥,这样就可以撤销单个集成,而不会影响其他集成。
  • 除非您明确希望该助手能够发送实时请求,否则请勿在开发者的笔记本电脑上保留执行密钥,也请勿将其纳入 AI 助手的配置中。