← Blog'a dön
API KEYS nodetonet.com

Kişisel API anahtarınızı anlamak — kapsamlar, rotasyon ve yapılmaması gerekenler

N Nodetonet Team
11 Mayıs 2026 7 dk okuma

Her Nodetonet hesabı bir kişisel API anahtarı ile gelir — platforma yapacağınız her otomatik isteği doğrulayan tek bir dize. Onu curl'a, Postman'a, bir scraper'a veya herhangi bir backend scripte verin; hesabınızdaki her proxy'yi ve tokeni listeleyebilir, oluşturabilir, değiştirebilir veya silebilir. Onu, siz döndürmedikçe süresi dolmayan bir şifre gibi düşünün. Bu rehber onu nerede bulacağınızı, tam olarak ne yapıp yapamayacağını, rotasyonun nasıl çalıştığını ve onu beladan uzak tutan alışkanlıkları ele alır.

Özet: kişisel anahtara root şifresi gibi davranın — ortam değişkenine saklayın, asla git'e commit etmeyin, sızıntıdan şüphelendiğiniz anda döndürün ve API erişimine ihtiyaç duyan herkese kapsamlı müşteri tokenleri çıkarın.

Anahtar nerede bulunur

Paneli açın. Personal API Key kartı sağ üst köşededir. Dizeyi görmek için göz simgesine tıklayın — ntn_live_a8c3...f2e1 gibi görünür, yaklaşık kırk karakter, log'larda veya grep çıktısında kolayca fark edilmesini sağlayan tanıdık bir önek ile. Kopyala simgesine tıkladığınızda pano'ya tam metin görüntülenmeden eklenir.

Anahtara ayrıca /tokens adresinden de ulaşabilirsiniz; burada Rotate düğmesini ve her önceki rotasyonu gösteren bir log'u (zaman damgası ve kaynak IP adresi dahil) bulursunuz.

Anahtarın yapabilecekleri ve yapamayacakları

Anahtarı /api/v1/*'a yapılan herhangi bir istekte Authorization: Bearer ANAHTARINIZ olarak gönderin. Kişisel anahtarda endpoint başına kapsam yoktur — tam hesap erişimi vardır. Özellikle şunları yapabilirsiniz:

Tasarım gereği anahtarın yapamayacağı birkaç şey vardır: hesap şifresini değiştiremez, fatura e-postasını değiştiremez ve oturum dışı kart şarjı tetikleyemez. Bu işlemler aktif bir tarayıcı oturumu ve yeni bir giriş gerektirir — anahtar çalınırsa hasarı sınırlayan kasıtlı bir koruma kapısı.

Kişisel anahtar vs müşteri API tokenleri — doğru kimlik bilgisini seçmek

Kişisel anahtar güçlü ama geniş kapsamlıdır. WISECP white-label üzerinden proxy yeniden satıyorsanız veya herhangi bir üçüncü tarafa API erişimi açıyorsanız, onu asla paylaşmamalısınız. Bunun yerine /api-tokens'e gidin ve bir müşteri API tokeni oluşturun. Aşağıdaki tablo iki kimlik bilgisinin nasıl farklılaştığını gösteriyor:

ÖzellikKişisel API anahtarıMüşteri API tokeni
KapsamTam hesapYalnızca eklediğiniz proxy'ler
İş parçacığı limitiHesap düzeyi tavanToken başına yapılandırılabilir
Kota / süreYok (TTL yok)İsteğe bağlı veri sınırı ve TTL
Kim tutarYalnızca sizBir aşağı akış tüketicisi
Sızarsa etki alanıTüm hesapEklenen proxy'lerle sınırlı
Rotasyon etkisiTüm kendi otomasyonunuz dururYalnızca o tüketici etkilenir

Yararlı bir zihinsel model: kişisel anahtar root şifreniz, müşteri tokenleri başkası için oluşturduğunuz API kullanıcı hesaplarıdır. Tam karşılaştırma için kişisel API anahtarları vs müşteri tokenleri yazısını okuyun.

Rotasyon nasıl çalışır — ve neden anlıktır

Panel API Anahtarı kartındaki Rotate düğmesi tam olarak tek bir şey yapar: yeni bir 40 karakterlik anahtar üretir ve öncekini hemen geçersiz kılar. Yumuşak geçiş penceresi veya örtüşen geçerlilik süresi yoktur — eski anahtar bir sonraki istekte, hatta o istek zaten uçuştaysa bile, 401 Yetkisiz döndürür.

Bir sızıntıdan şüpheleniyorsanız önce döndürün, sonra scriptlerinizi yamalayın. Birkaç dakikalık kırık otomasyon, birinin peşin bakiyenizi boşaltmasından veya cihazlarınızı listelemesinden çok daha küçük bir bedeldir.

Döndürdükten sonra onu tutan her serviste değeri güncelleyin — CI/CD'deki ortam değişkenleri, secrets manager'lar, sunucularınızdaki .env dosyaları — sonra yeniden dağıtın. /tokens'deki rotasyon log'u kalıcı bir kayıt tutar: her rotasyon zaman damgası ve onu yapan IP, böylece başlatmadığınız bir rotasyonun olup olmadığını denetleyebilirsiniz.

API'yi çağırmak: minimal bir örnek

Anahtara sahip olduktan sonra ilk çağrınız proxy'lerinizi listelemek kadar basit olabilir. Endpoint GET /api/v1/proxies'dir ve gereken tek başlık Authorization'dır:

curl -s https://app.nodetonet.com/api/v1/proxies   -H "Authorization: Bearer ntn_live_ANAHTARINIZ"

Yanıt, proxy nesnelerinden oluşan bir JSON dizisidir. Proxy oluşturma, cihaz durumu kontrol etme ve bakiye okuma dahil tam bir kılavuz için ilk REST API çağrınız'a bakın. Aynı işlemleri Python'dan yürütmek istiyorsanız Python'da programatik tünel oluşturma'ya bakın.

Anahtarı güvende tutmak için beş kural

  1. Asla git'e commit etmeyin. .env'e koyun, .env'i .gitignore'a ekleyin ve CI'da bir secrets tarayıcı kullanın. Bir commit gözden kaçarsa anahtarı hemen döndürün — genel depolar saniyeler içinde dizine eklenir.
  2. Asla kamuya açık yerlere yapıştırmayın. Stack Overflow cevapları, ekran görüntüleri, ekran kayıtları, Slack kanalları, destek biletleri — paylaşmadan önce $NTN_KEY gibi bir yer tutucu kullanın veya onu silin. "Özel" kanallar bile ekran görüntüsü alınıp sızdırılabilir.
  3. Tarayıcı uzantıları veya mobil uygulamalar içinde dağıtmayın. İstemci tarafında çalışan her şey aslında halka açıktır. Anahtarı tutan ve yalnızca ön ucunuzun ihtiyaç duyduğu dar endpoint'i açan küçük bir backend oluşturun.
  4. Planlı döndürme yapın — en az üç ayda bir. Takviminize not edin. Bilinen bir sızıntı olmasa bile bedel tek bir yeniden dağıtımdır; kazanç, sessiz ve bilinmeyen bir sızıntının işe yaramamasıdır.
  5. Tüm aşağı akış tüketiciler için müşteri tokenleri kullanın. Patlama yarıçapları eklediğiniz proxy'lerle sınırlıdır, isteğe bağlı kota ve son kullanma tarihleri taşırlar ve birini iptal etmek kendi otomasyonunuza dokunmaz. Tam model için müşteri başına proxy kimlik doğrulaması'na bakın.

Anahtarı yaygın ortamlarda güvenli saklamak

En yaygın ortamlar için standart yaklaşımlar şunlardır:

Hangi ortamı kullanırsanız kullanın kalıp aynıdır: anahtar bir secrets deposunda yaşar, işleme ortam değişkeni olarak gelir ve asla kaynak kodda veya konteyner imaj katmanlarında görünmez. Herhangi bir yeniden yapılandırmadan sonra proxy bağlantınızın çalıştığını ücretsiz proxy kontrolcüsü aracımızla doğrulayabilirsiniz.

Anahtar ele geçirilirse ne yapmalı

  1. Panel üzerinden veya POST /api/v1/account/rotate-api-key ile hemen döndürün.
  2. Başlatmadığınız rotasyonlar için /tokens'deki rotasyon log'unu kontrol edin.
  3. Beklenmedik kullanım veya bakiye değişikliklerine karşı fatura geçmişinizi inceleyin.
  4. Maruz kalma penceresi sırasında oluşturulan müşteri tokenlerini denetleyin — tanımadıklarınızı iptal edin.
  5. Onu sakladığı her yerde anahtarı güncelleyin ve yeniden dağıtın.

Sorularınız için veya hesabınıza yetkisiz erişildiğine inanıyorsanız support@nodetonet.com veya Discord üzerinden ekibe ulaşın.

Sonraki adımlar

Sıkça sorulan sorular

Nodetonet kişisel API anahtarı nedir?
Nodetonet REST API'sine gönderdiğiniz her otomatik isteği doğrulayan uzun bir gizli dize (ntn_live_ önekli). Proxy oluşturma, değiştirme ve silme, token yönetimi ile fatura verisi okuma dahil tam hesap erişimine sahiptir — bu yüzden onu root şifresi gibi ele alın.
Kişisel API anahtarı ile müşteri API tokeni arasındaki fark nedir?
Kişisel anahtar tüm hesabınıza kısıtsız erişime sahiptir ve yalnızca kendi otomasyonunuz içindir. Müşteri API tokeni belirli proxy'lerle sınırlıdır, kota ve son kullanma tarihi taşıyabilir ve bir aşağı akış tüketicisine veya yeniden satıcı müşterisine verilmek üzere tasarlanmıştır. Tam döküm için kişisel API anahtarları vs müşteri tokenleri'ne bakın.
API anahtarımı güvenli şekilde nasıl döndürürüm?
Panel API Anahtarı kartındaki Rotate düğmesine tıklayın (veya POST /api/v1/account/rotate-api-key çağrısı yapın). Eski anahtar anında geçersiz kılınır — bir sonraki istekte 401 döner. Döndürdükten sonra onu tutan her ortam değişkenini, secrets manager'ı ve .env dosyasını güncelleyin, ardından yeniden dağıtın. /tokens'deki rotasyon logu her rotasyon zaman damgasını ve kaynak IP'yi gösterir.
API anahtarım sızdıysa ne yapmalıyım?
Panel üzerinden anahtarı hemen döndürün — eski anahtar Rotate'e tıkladığınız anda ölür. Ardından rotasyon log'unu bilinmeyen önceki rotasyonlar için kontrol edin, fatura geçmişini beklenmedik ücretler için inceleyin ve maruz kalma penceresi sırasında oluşturulan müşteri tokenlerini denetleyin. Hesabınıza yetkisiz erişildiğine inanıyorsanız support@nodetonet.com ile iletişime geçin.
Kişisel API anahtarı hesap şifremi veya fatura e-postamı değiştirebilir mi?
Hayır. Bu işlemler aktif bir tarayıcı oturumu ve yeni bir giriş gerektiren bir koruma kapısının arkasındadır. API anahtarı hesap kimlik bilgilerini değiştiremez, fatura e-postasını değiştiremez veya oturum dışı kart şarjı tetikleyemez — anahtar çalınırsa hasarı azaltan kasıtlı bir güvenlik sınırıdır.
Kişisel API anahtarımı ne sıklıkla döndürmeliyim?
Bilinen veya şüpheli herhangi bir sızıntıda hemen döndürün. Bunun ötesinde, bilinen bir olay olmasa bile üç aylık döndürme takvimi makul bir temel çizgidir — bedel tek bir yeniden dağıtımdır ve sessizce kopyalanan herhangi bir kimlik bilgisinin değerini sınırlar. Diğer güvenlik hijyeni görevleri gibi takviminize not edin.
API anahtarımı production'da saklamanın en güvenli yeri neresidir?
Platformunuzun secrets deposunu kullanın: AWS Secrets Manager, Cloudflare Workers Secrets, GitHub Actions şifreli secretleri veya self-hosted bir vault. Anahtar işleminize çalışma zamanında ortam değişkeni olarak gelmeli, Docker imaj katmanına asla yerleştirilmemeli ve kaynak kodda asla görünmemelidir. Herhangi bir değişiklikten sonra bağlantının çalıştığını proxy kontrolcüsü aracıyla doğrulayın.
N

Nodetonet Team

Nodetonet'i geliştiriyoruz — ngrok, Cloudflared ve bir residential proxy sağlayıcısının yerini tek panelle alan, peşin ödemeli proxy + tünel platformu.

İlgili yazılar