الدرس 4 من 4·~3 دقيقة
Authentication وAPI Keys: من أنت ولماذا نثق بك؟
قبل أن تسمح خدمة لك بقراءة بياناتها أو تغييرها، تسأل سؤالين: من أنت (Authentication)؟ وماذا يحقّ لك (Authorization)؟
أشهر أساليب المصادقة:
- مفتاح API (API Key): سلسلة سرّية تُرسل في ترويسة. بسيط، لكنه يمثّل هويتك كاملة — من يملكه يملك صلاحياتك.
- الرمز الحامل (Bearer Token): رمز مؤقّت يُرسل في ترويسة Authorization، غالباً ينتهي بعد مدة ويُجدَّد.
- OAuth: الأنسب حين تتصرّف نيابةً عن مستخدم. المستخدم يوافق على نطاقات محدّدة (Scopes)، وتستلم رمزاً مرتبطاً به وحده — بلا معرفة كلمة مروره.
- التوقيع (Signature/HMAC): يُستخدم كثيراً في Webhooks للتحقّق أن الرسالة فعلاً من المُرسِل المعلن.
قواعد لا تتنازل عنها:
1) المفاتيح تُقرأ في الخادم فقط، لا في المتصفح ولا في تطبيق الجوال.
2) لا تضع مفتاحاً داخل الكود أو في مستودع؛ استخدم متغيّرات بيئة أو خزنة أسرار.
3) مفتاح منفصل لكل بيئة (تجربة/إنتاج) ولكل تكامل، حتى يمكن إبطال واحد دون تعطيل الباقي.
4) دوّر المفاتيح دورياً، وأبطلها فوراً عند أي شك.
5) امنح أقل نطاق ممكن: مفتاح قراءة لا يحتاج صلاحية حذف.
وفي سياق الذكاء الاصطناعي: لا تضع مفتاحاً داخل نص البرومبت أبداً. النموذج قد يعيد كتابة ما أُعطي له، والسجلات قد تحفظه.
مثال تطبيقي
أداة ذكاء اصطناعي تنشر تقارير في مساحة عمل الفريق: بدل مفتاح المدير الكامل، تُنشأ هوية تكامل مخصّصة بصلاحية النشر في قناة واحدة فقط — لو تسرّبت، الضرر محصور بقناة.
انتبه
أخطر تسريب شائع: وضع المفتاح في متغيّر يصل إلى حزمة الواجهة الأمامية. كل ما يصل للمتصفح مكشوف بالتعريف.
مهمة صغيرة
راجع تكاملاً قائماً لديك: أين يُخزَّن مفتاحه؟ وما نطاق صلاحيته؟ وهل يمكن تضييقه؟
أنت تتصفّح كزائر
حفظ التقدم، الاختبارات، والشهادات تتطلّب حساباً مجانياً.
هل أعجبك المحتوى؟ شاركنا تجربتك ✨
انضم لمجتمع ذكاء بلا تعقيد التفاعلي على واتساب لمناقشة الدروس وطرح الأسئلة.
