Autenticazione
Ogni richiesta REST si autentica con una chiave API inviata come Bearer token. (Gli endpoint pubblici di verifica sono l’unica eccezione — non richiedono alcuna chiave, perché il numero di serie stampato è la credenziale.)
# Chiavi API
Crea le chiavi nell’app in Impostazioni → Chiavi API. Ce ne sono due tipi:
| Prefisso | Uso |
|---|---|
mtq_live_… |
Produzione — conta rispetto alla quota del tuo piano. |
mtq_test_… |
Test. |
Le chiavi vengono mostrate una sola volta al momento della creazione — conservale in un luogo sicuro. Solo un hash SHA-256 viene mantenuto lato server, quindi una chiave persa non può essere recuperata, solo revocata e sostituita.
# Invio della chiave
Aggiungi un header Authorization a ogni richiesta:
Authorization: Bearer mtq_live_xxxxxxxxxxxxxxxxxxxxxxxx
curl https://mostlyqr.com/api/v1/links \
-H "Authorization: Bearer mtq_live_…"
Una chiave mancante, non valida o revocata restituisce 401. Ogni chiave è limitata in
frequenza per una finestra fissa; superarla restituisce 429. Vedi Errori.
# URL base
https://mostlyqr.com/api
Le richieste a /api/** vengono instradate alla funzione REST tramite una riscrittura di
Hosting. (L’URL della funzione non elaborato https://europe-west2-mostly-qr.cloudfunctions.net/restApi
funziona anche.)
# Gating del piano
Alcuni endpoint richiedono un piano a pagamento: l’API REST e il batch sono Pro+, e i
codici serializzati sono Enterprise. Una richiesta oltre il diritto
del piano restituisce 409 (failed-precondition, con il limite nel messaggio) — o
403 (permission-denied) per una funzionalità che il tuo piano non include. Vedi il tuo
piano in Impostazioni e la tabella completa in Errori.
# Mantenimento della sicurezza delle chiavi
- Non spedire mai una chiave nel codice lato client o in un repository pubblico.
- Ruota creando una nuova chiave e revocando quella vecchia; la revoca è immediata.