Autentizace
Každý požadavek veřejného API nese dvojici přihlašovacích údajů — nb_pub_* (veřejný klíč) + nb_sec_* (tajný klíč). Tajný klíč se odesílá jako Bearer token. Přihlašovací údaje jsou omezeny na jednu organizaci a pevný katalog oprávnění.
Vydávání přihlašovacích údajů
- Přihlaste se do své organizace na app.nexbasira.com.
- Přejděte na Admin → API credentials.
- Klikněte na Issue credential, zvolte název + oprávnění, potvrďte.
- Zkopírujte dvojici
nb_pub_*+nb_sec_*. Tajný klíč se zobrazí právě jednou. Uložte jej ihned do svého správce tajných klíčů — na naší straně uchováváme pouze SHA-256 hash.
Použití přihlašovacích údajů
Authorization: Bearer nb_sec_AbCdEf... Veřejný klíč (nb_pub_*) identifikuje přihlašovací údaje v našich logách a objevuje se v hlavičce NB-Credential-Id doručení webhooků. Autentizuje tajný klíč.
curl https://app.nexbasira.com/api/v1/public/sessions \
-H "Authorization: Bearer nb_sec_..." Katalog oprávnění
Každé přihlašovací údaje se vytvářejí s explicitní sadou oprávnění. Požadavky mimo tato oprávnění vracejí 403. Katalog oprávnění je pevný (žádná vlastní oprávnění ve verzi v1):
| Oprávnění | Uděluje |
|---|---|
sessions:read | Výpis + získání relací |
sessions:write | Vytváření relací + jejich ukončování |
participants:read | Výpis účastníků relace |
participants:write | Vytváření pozvánek pro uživatele v terénu |
evidence:read | Výpis + získání záznamů důkazů + podepsané URL pro stažení |
recordings:read | Čtení metadat artefaktů nahrávání + URL pro stažení |
audit:read | Čtení auditního řetězce relace + souřadnic ukotvení TSA |
webhooks:read | Výpis registrovaných webhook endpointů + protokolu doručení |
webhooks:write | Registrace / rotace tajného klíče / mazání webhook endpointů |
branding:read | Čtení brandingu organizace (logo / barvy / zápatí PDF) |
branding:write | Mutace brandingu organizace |
org:read | Čtení metadat organizace |
whiteboards:read | Výpis tabulí na relaci |
Rotace
Rotace bez výpadku:
- Vydejte nové přihlašovací údaje se stejnou sadou oprávnění.
- Nasaďte nový tajný klíč do své aplikace.
- Ověřte, že nové přihlašovací údaje přebírají provoz (Admin → API credentials zobrazuje časové razítko posledního použití).
- Měkce zneplatněte staré přihlašovací údaje. Stávající požadavky, které je používají, vracejí 401; auditní stopa minulých volání zůstává nedotčena.
Ověření v konstantním čase
Na backendu jsou tajné klíče uloženy jako SHA-256(secret + SECRET_KEY_pepper) a porovnávány v konstantním čase (hmac.compare_digest). Uniklý výpis hashů nelze prolomit na prostý text, aniž by se zároveň prolomil pepper.
Co tyto přihlašovací údaje NEudělují
- Přístup do administrace SPA — ten je oddělený (přihlášení operátora + RBAC).
- Připojení na straně terénu — to používá jednorázové podepsané URL vytvořené přes
sessions.invite(). - SCIM provisioning — používá samostatný bearer token na organizaci, viz SCIM provisioning.
- Podpis webhooků — ten se provádí pomocí tajného klíče
whsec_*na endpoint, viz Webhooks.
Auditní stopa
Každé volání API je logováno s veřejným klíčem přihlašovacích údajů + endpointem + stavem. Operace, které mění stav, navíc zapisují auditní záznamy v dotčené organizaci. Admin může zobrazit aktivitu přihlašovacích údajů na Admin → API credentials → [credential] → Activity.