Ключ API — секрет, идентифицирующий учётную запись при обращении к SMS API; он передаётся как Bearer-токен с ограниченными правами, создаётся отдельно для каждой системы и отзывается при компрометации.
Для программы ключ API заменяет пароль. Безопасная реализация показывает секрет только при создании, хранит на сервере лишь его хеш, позволяет ограничить права — например только отправка или чтение, — задать разрешённые IP-адреса и мгновенно отозвать ключ. Отдельный ключ для каждой интеграции ограничивает последствия утечки и упрощает ротацию.
Ключ следует хранить в переменной окружения или менеджере секретов, а не в клиентском коде и не в репозитории.
В SMSMeteor: ключ создаётся в панели с правами send и read и необязательным списком IP; ключи sk_test_ проверяют запрос и рассчитывают цену без отправки сообщения.
