Dokumentasjon

Lær TicketsX raskere

Veiledninger, alle kommandoer, Premium-funksjoner og REST-API-et på ett sted.

13.24

Grenser og sikkerhet

API-et er bygd slik at en nøkkel aldri kan brukes mot en server, heller ikke om den kommer på avveie. Følgende beskyttelse gjelder ved hvert kall.

På hvert endepunkt blir Premium sjekket aller først, før nøkkelen i det hele tatt blir slått opp, og før noen grense blir talt, så en server uten aktivt abonnement alltid får det samme 402-svaret i stedet for et halvt utført kall.

  • Ingen massevarsling. I alle meldinger fra API-et (også webhook-meldinger og tagger) er @everyone, @here og vilkårlige rollenevnelser slått av. Når en sak blir opprettet, kan bare rollen panelet er satt opp med, og den som opprettet saken, bli nevnt.
  • Ingen falsk identitet. Navn som webhooks vises med, og som inneholder reserverte ord som "discord" eller "clyde", blir byttet ut, og et eget profilbilde må være en gyldig https://-adresse.
  • Premium er et krav. API-et er en Premium-funksjon. Uten et aktivt abonnement svarer hvert kall 402 med premium_required: true, og nye nøkler kan verken lages eller byttes.
  • Grenser. Hver nøkkel har en grense per handling (for eksempel: opprette sak 10 i minuttet, sende melding 30 i minuttet, gi nytt navn 2 per 10 minutter, bytte panel 2 per 10 minutter, endre paneler 10 i minuttet, sende panel på nytt 4 per 10 minutter, lesing 120 i minuttet). Over grensen kommer 429 med en verdi retry_after i sekunder. Hent den gjeldende tabellen med GET /api/token.
  • Tunge lesinger har egne grenser. Søk i utskrifter og nedlasting av HTML-utskrifter får 10 i minuttet hver, og fulle indekserte utskrifter 30 i minuttet, så de tar aldri av den rause grensen på 120 lesinger i minuttet. Søket kjører dessuten høyst to om gangen på hele serveren og blir avbrutt med 504 hvis det går over tiden sin, så søketrafikk kan aldri skyve arbeidet med sakene til side.
  • Tak for åpne saker. Når en server har nådd sikkerhetstaket for åpne saker, oppretter ikke API-et flere, og det oppretter ingen saker i det hele tatt for svartelistede brukere.
  • Færrest mulig rettigheter. De følsomme rettighetene (Lese meldingene i saker, Se utskrifter, Søke i utskrifter, Laste ned utskrifter som HTML, Bruke tagger, Gi saker nytt navn, Håndtere paneler, Bytte panel for saker) er av som standard og må slås på med vilje for hver nøkkel.
  • Lesing av gamle saker blir logget. Nedlasting av en full HTML-utskrift blir skrevet i aktivitetsloggen til serveren sammen med nøkkelen som gjorde det, på samme måte som hver endring API-et gjør.
  • Panelene henger sammen med oppsettet ditt. Håndtere paneler kan bare endre utseendet på et panel (navn, innfelt melding, knapper). Kanaler, kategorier, roller som skal varsles, skjemaer og supportteam kan ikke endres gjennom API-et.
  • Utløp og utskifting. Nøkler kan få en utløpsdato, slås av eller byttes ut i kontrollpanelet; en utskifting gjør den forrige hemmeligheten ugyldig med én gang.
  • Bundet til én server. En nøkkel virker bare på serveren der den ble laget, og hvert kall blir sjekket mot den serveren på nytt.