Clicked Gallery

O que é uma chave de API (API key)?

Subrayado en un documento técnico real. Explicado por Clicked.

Usado numa frase

Engineering Notes · AI Systems

The tutorial warned readers never to paste an API key into client-side code, where anyone reading the page can see it.

O leitor sublinhou uma palavra na documentação. O Clicked explicou o termo técnico «API key» em termos simples:

Explicado em três níveis

Os mesmos fatos, outra vibe — Modo slang 😎

O método Clicked

●○○

Overview

Uma chave de API é uma sequência de caracteres que um app envia junto com cada requisição a uma API, para o serviço saber qual conta está chamando. Ela funciona como um número de conta, não como uma senha: ninguém pergunta quem você é, e o que quer que segure a chave é tratado como o dono. Por isso as chaves ficam fora de código público, e por isso o conserto para uma vazada é cancelá-la e emitir outra.
●○○

Overview

Uma chave de API é o identificador de chamadas do software. Cada requisição aparece com a sua chave anexada, o serviço decide que é você, e a sua conta é cobrada — e em nenhum momento alguém confere quem está segurando o telefone. Então uma chave sentada em código público não está esperando ser roubada. Ela já foi distribuída, e quem copiar é atendido como você. 😎

Uma ideia rápida — muitas vezes é tudo de que você precisa.

●●○

Detail

Uma chave de API identifica a conta por trás de uma requisição. Uma empresa que quer dados ou tempo de computação se cadastra no serviço que os vende e recebe uma chave. A cada chamada o serviço consulta a chave, encontra a conta daquela empresa e aplica as suas permissões e a sua cobrança. Uma chave não é uma senha. Ninguém a digita, e cancelar uma não tranca ninguém para fora: uma conta pode ter várias chaves, uma por app, e cada uma pode ser revogada e trocada sozinha. Uma chave é feita para ser jogada fora. Apesar do nome, ela também não tranca nada e não criptografa nada. É simplesmente um nome que o serviço reconhece, então onde a empresa a guarda importa mais que qualquer outra coisa sobre ela. Um site ou um app de celular é baixado na máquina do usuário, então uma chave escrita nele chega lá também, onde qualquer um curioso o bastante para olhar consegue lê-la. A chave fica no servidor da própria empresa em vez disso: o app pergunta ao servidor, e o servidor segura a chave e chama a API. Uma chave vazada é achada e gasta rápido, e a conta vai para a empresa que a registrou.
●●○

Detail

Uma chave de API é uma sequência que significa "cobre esta conta", então a única pergunta que importa é quem acaba segurando a sequência. Dois lugares a entregam. Publicar é o barulhento. Bots vigiam código público procurando qualquer coisa com cara de chave, e uma chave empurrada por engano frequentemente está sendo gasta em minutos. Ninguém invadiu nada. Distribuir é o silencioso. O que quer que vá dentro de um app, a pessoa usando aquele app tem uma cópia, e ela pode ir olhar, por mais fundo que estivesse enterrado. Sobra um lar seguro para uma chave secreta: uma máquina que os seus usuários nunca tocam. O seu servidor segura a chave, o app pergunta ao seu servidor, e o seu servidor chama a API. A parte tranquilizadora é que chaves são substituíveis e as extras são de graça. Cancele a vazada, emita outra, siga em frente. Dê a cada app a sua própria e um vazamento deixa de ser um problema do sistema inteiro: você já sabe qual app tinha aquela chave, então mata uma e todo o resto continua rodando. Ainda custa dinheiro de verdade até você fazer isso. 😎

Quer mais? Um clique aprofunda.

●●●

Analogy

Uma chave de API é a tag de pedágio no para-brisa de um carro. O leitor do pedágio nunca olha o motorista. Ele lê a tag quando o carro passa e cobra a conta em que a tag está registrada. Empreste o carro por uma semana e as cobranças continuam suas. Perca a tag e quem a colar no próprio para-brisa dirige na sua conta até você ligar e cancelá-la, o que leva minutos e não muda nada no carro. O arranjo inteiro cabe num objeto: ela nomeia uma conta, não uma pessoa, compra acesso, não sigilo, e foi feita para ser substituível.
●●●

Analogy

Uma chave de API é uma comanda aberta, num bar que nunca uma vez olhou a sua cara. Você deu um nome, eles anotaram, e dali em diante qualquer um que disser o mesmo nome é servido e você recebe o total. Conte a um amigo e funciona bem. Conte à rua inteira e você descobre na hora de fechar. Repare no que conserta, porém. Você não muda de nome, não se muda de casa nem para de sair. Você fecha a comanda e abre outra. Isso é uma chave exatamente: inútil como proteção, excelente como conta, substituível em mais ou menos um minuto. 😎

Conceito novo? Um exemplo do dia a dia faz clicar — novas analogias quando quiser.

Explicações de IA podem conter erros · Não é aconselhamento profissional

Definição formal — O mesmo termo, explicado da forma habitual

Uma chave de API é um identificador opaco emitido por um provedor de serviços e transmitido com cada requisição, normalmente num cabeçalho HTTP, para identificar a aplicação chamadora e associar a requisição a uma conta para autorização, limitação de taxa e cobrança. Ela fornece identificação, não autenticação de usuário, e não aplica proteção criptográfica alguma à requisição em si, então é pareada com TLS no transporte e com escopo, expiração e rotação na gestão. Os provedores comumente distinguem chaves publicáveis, que podem aparecer em código cliente e são restringidas por domínio ou referenciador, de chaves secretas, mantidas no lado do servidor e revogadas e reemitidas em caso de exposição.

Quer que o Clicked explique termos como «API key» direto no seu navegador, até em PDFs?

Adicionar ao Chrome — Grátis

50 explicações grátis · Sem cartão de crédito