Přeskočit na hlavní obsah

Autentizace

API používá osobní API klíče (Personal API Keys) pro autentizaci. Každý klíč je vázaný na uživatele a dědí jeho roli a oprávnění.

Vytvoření API klíče

  1. Klikněte na svůj avatar vpravo nahoře a zvolte Můj profil.
  2. Otevřete záložku Integrace a najděte sekci Osobní API klíče.
  3. Zadejte název klíče (pro vaši identifikaci, např. „Zapier integrace").
  4. Vyberte rozsah — Pouze čtení, nebo Plný přístup.
  5. Klikněte na Vytvořit klíč.
  6. Zkopírujte klíč — zobrazí se pouze jednou.
note

Osobní API klíče najdete v Mém profilu, ne v Nastavení organizace. V Nastavení → Integrace je jen společný klíč organizace pro starší integrace; ten spravuje vlastník nebo administrátor.

tip

Klíč si okamžitě uložte do správce hesel nebo proměnné prostředí. Po zavření dialogu ho už nezobrazíte.

Limity

  • Každý uživatel může mít maximálně 5 API klíčů.
  • Klíče nemají expiraci — platí do smazání.
  • Nepoužívané klíče doporučujeme smazat.

Použití

API klíč se posílá v HTTP hlavičce X-API-Key:

curl -H "X-API-Key: mk_live_abc123def456..." \
https://app.mujvykaz.cz/api/v1/users/me

Oprávnění klíče

API klíč dědí roli uživatele, který ho vytvořil:

Role uživateleAPI klíč může
Owner / AdminPřistupovat ke všem datům organizace
ManagerPřistupovat k datům přiřazených klientů
AccountantČíst všechna data (read-only)
WorkerPřistupovat ke svým datům

Zabezpečení

Hashování

API klíče se v databázi ukládají jako SHA-256 hash. Originální klíč se nikde neukládá — proto ho po vytvoření nemůžete znovu zobrazit.

Timing-safe porovnání

Při autentizaci se klíč porovnává pomocí timing-safe comparison, která brání timing attacks.

Doporučení

  • Neukládejte klíče do zdrojového kódu.
  • Používejte proměnné prostředí (MUJVYKAZ_API_KEY).
  • Vytvářejte oddělené klíče pro různé integrace.
  • Smažte klíč ihned, pokud ho omylem zveřejníte.

Správa klíčů

V sekci Osobní API klíče (Můj profil → Integrace) vidíte u každého klíče:

ÚdajPopis
NázevVámi zvolený popis
RozsahŠtítek Pouze čtení, nebo Plný přístup
VytvořenDatum vytvoření
PoužitDatum posledního použití (u nepoužitého klíče se nezobrazuje)

Samotný klíč se po vytvoření už nikde neukazuje — v seznamu je jen jeho název.

Kliknutím na Odvolat klíč okamžitě přestane fungovat. Akci nelze vrátit.