MostlyQR

Autenticazione

Ogni richiesta REST si autentica con una chiave API inviata come Bearer token. (Gli endpoint pubblici di verifica sono l’unica eccezione — non richiedono alcuna chiave, perché il numero di serie stampato è la credenziale.)

# Chiavi API

Crea le chiavi nell’app in Impostazioni → Chiavi API. Ce ne sono due tipi:

Prefisso Uso
mtq_live_… Produzione — conta rispetto alla quota del tuo piano.
mtq_test_… Test.

Le chiavi vengono mostrate una sola volta al momento della creazione — conservale in un luogo sicuro. Solo un hash SHA-256 viene mantenuto lato server, quindi una chiave persa non può essere recuperata, solo revocata e sostituita.

# Invio della chiave

Aggiungi un header Authorization a ogni richiesta:

http
Authorization: Bearer mtq_live_xxxxxxxxxxxxxxxxxxxxxxxx
bash
curl https://mostlyqr.com/api/v1/links \
  -H "Authorization: Bearer mtq_live_…"

Una chiave mancante, non valida o revocata restituisce 401. Ogni chiave è limitata in frequenza per una finestra fissa; superarla restituisce 429. Vedi Errori.

# URL base

text
https://mostlyqr.com/api

Le richieste a /api/** vengono instradate alla funzione REST tramite una riscrittura di Hosting. (L’URL della funzione non elaborato https://europe-west2-mostly-qr.cloudfunctions.net/restApi funziona anche.)

# Gating del piano

Alcuni endpoint richiedono un piano a pagamento: l’API REST e il batch sono Pro+, e i codici serializzati sono Enterprise. Una richiesta oltre il diritto del piano restituisce 409 (failed-precondition, con il limite nel messaggio) — o 403 (permission-denied) per una funzionalità che il tuo piano non include. Vedi il tuo piano in Impostazioni e la tabella completa in Errori.

# Mantenimento della sicurezza delle chiavi

  • Non spedire mai una chiave nel codice lato client o in un repository pubblico.
  • Ruota creando una nuova chiave e revocando quella vecchia; la revoca è immediata.