← Blog'a dön
TOKEN TYPES nodetonet.com

Kisisel API anahtarlari musteri tokenlarina karsi — dogru kimlik bilgisini secmek

N Nodetonet Team
25 Nisan 2026 7 dk okuma

"Token" kelimesi Nodetonet'te cok fazla anlam tasir. Android uygulamasina yapistirdiginiz cihaz eslestirme tokeni vardir; bir de panelde birbirine benzeyen ama tamamen farkli seyleri yapan iki API kimlik bilgisi vardir. Bu yazi tam olarak bu ikisi hakkinda — Nodetonet'in REST endpoint'lerine kimlik dogrulama yapanlari.

Bunlari karistirmak "neden bu musteri sahip oldugum tum proxy'leri goruyor?" destek biletlerinin en yaygin nedenidir. Kural tek cumle: kisisel anahtarlar sizin icin, musteri tokenlari musterileriniz icin. Gerisi detay — ama bu detayi goz ardi etmenin guvenlik sonuclari ciddidir.

Iki kimlik bilgisine hizli bakis

Detaylara girmeden once yan yana bir ozet:

Ozellik Kisisel API Anahtari Musteri API Tokeni
Verildigi yer Kendi hesabiniz Tek bir musteri kaydi
Kapsam Tam hesap erisimi Yalnizca o musterinin atanmis proxy'leri
Proxy olusturabilir mi? Evet Hayir
Faturalandirmayi okuyabilir mi? Evet Hayir
Diger musterileri gorebilir mi? Evet Hayir
Thread / kota limiti? Yok (tam hesap) Musteri olusturulurken siz belirlersiniz
Sureyle sinirlanabilir mi? Hayir (rotasyona kadar kalici) Evet (olusturmada son kullanma tarihi)
Sizintida etki alani Tum hesap Yalnizca bir musterinin kotasi

Kisisel API Anahtari — hesabiniz, tam erisim

Her Nodetonet hesabinin kontrol panelinin ustunde gorunen tam olarak bir kisisel API anahtari vardir. Bunu siz olarak kimlik dogrulayan ve hesabinizin sahip oldugu tum izinleri tasian uzun omurlu bir bearer token olarak dusunun.

Panel arayuzunun yapabileceği her seyi yapabilir, hatta arayuzun dogrudan aciga cikarmadigi birkaç seyi de:

Her kimlik dogrulamali cagri icin header formati aynidir:

curl -H "Authorization: Bearer npk_live_8x2q...z9w7"   https://nodetonet.com/api/v1/proxies

Bu anahtar sizarsa, bir veritabani root sifre sizintisi gibi ele alin. Kontrol paneli kartindan hemen rotasyona sokun — eski anahtar rotate tusuna tikladiginiz anda gecersiz kalir, onu kullanan her calisan script durur ve yeni degerle yeniden deploy edersiniz. Tasarim geregi iki anahtarli gecis suresi yoktur.

Kisisel anahtari ne zaman kullanmali

Kisisel anahtari hicbir zaman istemci tarafindaki koda, tarayici uzantilarinina, mobil uygulamalara veya kendi sunucularinizin disina cikan hicbir seye gommeyin. Ucuncu taraflarin gozleri ona ulasabilecekse, bunun yerine musteri tokeni kullanin.

Musteri API Tokeni — tek bir downstream musteriye scope'lanmis

Nodetonet'i bir bayi veya beyaz etiketli backend olarak kullaniyorsaniz — kendi markaniz altinda kendi son kullanicilariniza proxy satiyorsaniz — alici basina bir musteri kaydi olusturursunuz ve Nodetonet o kayda bagli bir musteri tokeni yayinlar. Token dar kapsamlidir: yalnizca yapılandirdiginiz limitler dahilinde (thread sayisi, kota, son kullanma tarihi, IP beyaz listesi) o musteriye acikca atanmis proxy'leri gorebilir ve kullanabilir.

Musterinin bakis acisindan token, urunlerine yapistirdiklari veya kodlarindan cagirdiklari opak bir dizedir. Ancak tokenin aciga cikardiği auth yuzeyi cok daha kucuktur:

Musteri tokenlari ayni Authorization: Bearer header formatini paylasir — backend hangi kapsam ve limitlerin uygulanacagini belirlemek icin token onekini okur.

Sizin belirlediginiz koruma onlemleri

Bir musteri kaydi olusturdugunuzda, tokenlarinin uygulanacagi limitleri siz belirlersiniz:

Kisisel anahtarlarda bu koruma onlemlerinin hicbiri yoktur. Rotasyona sokana kadar kalicidirlar ve hic bir thread limiti, kota veya IP kisitlamasi tasimazlar.

Karar agaci — hangi kimlik bilgisini kullanirim?

Su sorulari sirasyla yanitlayin:

  1. Bu kod sahsen sahip oldugum ve kontrol ettigim altyapida mi calisiyor? Evet ise kisisel anahtar kabul edilebilir.
  2. Ucuncu bir taraf bu kimlik bilgisini hic gorecek, alacak veya dokunacak mi — dolali da olsa? Evet ise her zaman musteri tokeni kullanin.
  3. Bu scriptin yeni proxy olusturmasi, faturalandirmayi yonetmesi veya baska tokenlari rotasyona sokmasi gerekiyor mu? Bunu yalnizca kisisel anahtarlar yapabilir. Provisioning icin kisisel anahtarinizi kullanan bir backend olusturun, ardindan musteriye kapsamli tokenlarini verin.

Guvenlik etkileri ve etki alani

Bu iki turun var olmasinin tum nedeni, bir kimlik bilgisi sizintisindaki hasari sinirlamaktir.

Sizintiilan bir kisisel anahtar bir saldirganin her seye erisimini saglar: onpaylik kredinizi tuketmek icin proxy acabilir, musteri listinizi diyebilir, tum HTTP tunellerinizi silebilir ve sizi kilitlemek icin kimlik bilgilerini rotasyona sokabilir. Kurtarma, bir anahtar rotasyonu ve etkilenen her seyin denetimini gerektirir.

Sizintiilan bir musteri tokeni, saldirganin bir musterinin kotasina erisimini saglar — sizin belirlediginiz thread limiti ve son kullanma tarihi ile sinirli. Panelinize, diger musterilerinize veya faturalandirmaniza ulasamamazlar. Tokeni musteri yonetim ekranindan rotasyona sokarak diger operasyonunuzu etkilemeden gecersiz kilabilirsiniz.

Uygulanmasi gereken model sunudur: kisisel anahtariniz hic sunucunuzun disina cikmaz. Sunucunuz musterileri provision etmek icin onu kullanir. Her musteri yalnizca kendi kapsamli tokenini alir. Bunu bir veritabanina uygulayacaginiz ayrimla ayni sekilde dusunun — root sifre sunucuda kalir, uygulama kullanicilari yalnizca ihtiyac duyduklerini alir.

Kimlik bilgilerini guvenle rotasyona sokmak

Her iki kimlik bilgisi turu de rotasyona sokulabilir, ancak surec ve etki onemli olcude farklidir:

Tam bir rotasyon kilavuzu icin ne zaman ve neden token rotasyonuna sokulmali yazisina bakin.

Kacınilmasi gereken yaygin hatalar

Sirada ne var

Sıkça sorulan sorular

Nodetonet'te kisisel API anahtari ile musteri tokeni arasindaki fark nedir?
Kisisel API anahtari kendi hesabiniz olarak kimlik dogrular ve tam erisime sahiptir — proxy olusturabilir, faturalandirmayi okuyabilir ve tum musterileri yonetebilir. Musteri tokeni tek bir musteri kaydina kapsamlidir ve yalnizca onlara atanmis proxy'leri gorebilir. Kisisel anahtari kendi scriptleriniz icin kullanin; alicilariniza musteri tokenlari verin.
Musteri tokeni proxy olusturabilir veya silebilir mi?
Hayir. Musteri tokenlari yalnizca okuma ve kullanma amaçlidir: o musteriye atanan proxy'leri listeleyebilir ve kullanim istatistiklerini cekebilirler, ancak kaynaklari olusturamaz, degistiremez veya silemezler. Yalnizca kisisel API anahtari proxy kaynaklarini provision edebilir.
Bir musteri API tokeni sizarsa ne olur?
Etki alani yalnizca bir musterinin kotasiyla sinirlidir. Saldirgan yalnizca o musteriye atanmis proxy'leri kullanabilir; belirlediginiz thread limiti ve son kullanma tarihiyle sinirlanmistir. Panelinize, faturalandirmaniza veya diger musterilere ulasamamazlar. Tokeni musteri yonetim ekranindan hemen rotasyona sokun.
Musteri tokenlarinda son kullanma tarihi belirlemeli miyim?
Evet, belirli bir abonelik suresi olan her odeme yapan musteri icin. Son kullanma tarihi belirlemek, bir faturalandirma donemi kapandiginda erisimin otomatik olarak sona ermesini saglar; elle iptal etmeyi hatirlamamiza gerek kalmaz. Musteri yenilerse son kullanma tarihini her zaman uzatabilirsiniz.
Bir musteriye kendi tokenini ve proxy'lerini nasil saglarsim?
Kendi sunucunuzdan kisisel API anahtarinizi kullanarak Nodetonet API'sini cagirin: bir musteri kaydi olusturun, sahip olmalarini istediginiz proxy kaynaklarini atayin, ardindan ortaya cikan musteri tokenini aliciya iletin. Backend'iniz provision etmeyi ustlenir; musteri yalnizca kendi kapsamli tokenini gorecektir.
Android uygulamasindaki cihaz eslestirme tokeni bir API tokeniyle ayni midir?
Hayir, bunlar farkli kimlik bilgileridir. Cihaz eslestirme tokeni (Android uygulamasina girilen) bir proxy kaynagini tanimlar ve uygulamanin telefonunuzu bir mobil proxy cikis dugumu olarak kaydettirmesini saglar. Kisisel API anahtari ve musteri tokenlari API cagricilarinin kimligini dogrular. Eslestirme tokeninin nasil calistigini anlamak icin ilk tokeniniz ve Android eslestirme yazisinaa bakin.
N

Nodetonet Team

Nodetonet'i geliştiriyoruz — ngrok, Cloudflared ve bir residential proxy sağlayıcısının yerini tek panelle alan, peşin ödemeli proxy + tünel platformu.

İlgili yazılar