Autentizace
API používá osobní API klíče (Personal API Keys) pro autentizaci. Každý klíč je vázaný na uživatele a dědí jeho roli a oprávnění.
Vytvoření API klíče
- Klikněte na svůj avatar vpravo nahoře a zvolte Můj profil.
- Otevřete záložku Integrace a najděte sekci Osobní API klíče.
- Zadejte název klíče (pro vaši identifikaci, např. „Zapier integrace").
- Vyberte rozsah — Pouze čtení, nebo Plný přístup.
- Klikněte na Vytvořit klíč.
- Zkopírujte klíč — zobrazí se pouze jednou.
Osobní API klíče najdete v Mém profilu, ne v Nastavení organizace. V Nastavení → Integrace je jen společný klíč organizace pro starší integrace; ten spravuje vlastník nebo administrátor.
Klíč si okamžitě uložte do správce hesel nebo proměnné prostředí. Po zavření dialogu ho už nezobrazíte.
Limity
- Každý uživatel může mít maximálně 5 API klíčů.
- Klíče nemají expiraci — platí do smazání.
- Nepoužívané klíče doporučujeme smazat.
Použití
API klíč se posílá v HTTP hlavičce X-API-Key:
curl -H "X-API-Key: mk_live_abc123def456..." \
https://app.mujvykaz.cz/api/v1/users/me
Oprávnění klíče
API klíč dědí roli uživatele, který ho vytvořil:
| Role uživatele | API klíč může |
|---|---|
| Owner / Admin | Přistupovat ke všem datům organizace |
| Manager | Přistupovat k datům přiřazených klientů |
| Accountant | Číst všechna data (read-only) |
| Worker | Přistupovat ke svým datům |
Zabezpečení
Hashování
API klíče se v databázi ukládají jako SHA-256 hash. Originální klíč se nikde neukládá — proto ho po vytvoření nemůžete znovu zobrazit.
Timing-safe porovnání
Při autentizaci se klíč porovnává pomocí timing-safe comparison, která brání timing attacks.
Doporučení
- Neukládejte klíče do zdrojového kódu.
- Používejte proměnné prostředí (
MUJVYKAZ_API_KEY). - Vytvářejte oddělené klíče pro různé integrace.
- Smažte klíč ihned, pokud ho omylem zveřejníte.
Správa klíčů
V sekci Osobní API klíče (Můj profil → Integrace) vidíte u každého klíče:
| Údaj | Popis |
|---|---|
| Název | Vámi zvolený popis |
| Rozsah | Štítek Pouze čtení, nebo Plný přístup |
| Vytvořen | Datum vytvoření |
| Použit | Datum posledního použití (u nepoužitého klíče se nezobrazuje) |
Samotný klíč se po vytvoření už nikde neukazuje — v seznamu je jen jeho název.
Kliknutím na Odvolat klíč okamžitě přestane fungovat. Akci nelze vrátit.