Dokumentasi

Kuasai TicketsX lebih cepat

Panduan pemasangan, daftar lengkap perintah, fitur Premium, dan REST API dalam satu tempat.

13.24

Batas dan keamanan

API dirancang supaya sebuah token tidak pernah bisa dipakai untuk merugikan server, sekalipun token itu bocor. Perlindungan berikut berlaku untuk setiap permintaan.

Di setiap endpoint, Premium diperiksa paling awal, bahkan sebelum tokennya dicari dan sebelum batas permintaan dihitung, sehingga server tanpa langganan aktif selalu menerima jawaban 402 yang sama, bukan permintaan yang terlanjur dijalankan separuh.

  • Tanpa sebutan massal. Pada semua pesan yang dikirim lewat API (termasuk pesan webhook dan tag), @everyone, @here, dan sebutan peran sembarangan dimatikan. Saat tiket dibuka, hanya peran yang diatur di panel dan pembuat tiket yang bisa disebut.
  • Tanpa penyamaran. Nama tampilan webhook yang memuat kata khusus seperti "discord" atau "clyde" diganti, dan foto pengganti harus berupa alamat https:// yang sah.
  • Premium wajib. API adalah fitur Premium. Tanpa langganan aktif, setiap permintaan mengembalikan 402 beserta premium_required: true, dan token baru tidak bisa dibuat maupun diganti.
  • Batas permintaan. Tiap token dibatasi per tindakan (misalnya: buka tiket 10 per menit, kirim pesan 30 per menit, ganti nama 2 per 10 menit, ganti panel 2 per 10 menit, ubah panel 10 per menit, kirim ulang panel 4 per 10 menit, pembacaan 120 per menit). Melewati batas menghasilkan 429 beserta nilai retry_after dalam detik. Panggil GET /api/token untuk tabel terkini.
  • Pembacaan berat dibatasi terpisah. Pencarian transkrip dan pengunduhan HTML transkrip masing-masing 10 per menit, sedangkan transkrip terindeks utuh 30 per menit, jadi keduanya tidak pernah memakai jatah 120 pembacaan per menit yang lapang itu. Pencarian juga berjalan paling banyak dua sekaligus di seluruh server dan berhenti dengan 504 kalau melewati jatah waktunya, sehingga lalu lintas pencarian tidak pernah menghambat pekerjaan tiket.
  • Batas tiket terbuka. Begitu server mencapai batas aman tiket terbuka, API tidak membuka tiket baru lagi, dan ia menolak membuka tiket untuk pengguna yang ada di daftar hitam.
  • Izin seperlunya. Izin yang sensitif (Membaca Pesan Tiket, Melihat Transkrip, Mencari Transkrip, Mengunduh HTML Transkrip, Memakai Tag, Mengganti Nama Tiket, Mengelola Panel, Mengganti Panel Tiket) mati secara bawaan dan harus dinyalakan satu per satu pada tiap token.
  • Pembacaan data lama diaudit. Mengunduh transkrip HTML utuh dicatat di catatan aktivitas server beserta token yang melakukannya, sama seperti setiap perubahan yang dijalankan API.
  • Panel tetap terikat pada pengaturan Anda. Izin Mengelola Panel hanya bisa mengubah tampilan panel (nama, sematan, tombol). Kanal, kategori, peran yang disebut, formulir, dan tim dukungan tidak bisa diubah lewat API.
  • Masa berlaku dan penggantian. Token bisa diberi masa berlaku, dimatikan, atau diganti lewat dasbor; penggantian langsung membatalkan rahasia yang lama.
  • Terikat satu server. Token hanya bekerja untuk server tempat ia dibuat, dan setiap permintaan diperiksa ulang terhadap server itu.