Pomoc Fodimi Przejdź do panelu

Klucze API — jak wystawić dostęp do publicznego API

Jak wystawić klucz do publicznego API Fodimi, jakie nadać uprawnienia, jak zawęzić go do lokalu i co zrobić, gdy token wycieknie.

Ostatnia aktualizacja:

Klucz API pozwala zewnętrznemu systemowi — Twojej stronie, integratorowi, hurtowni albo własnemu skryptowi — łączyć się z Fodimi i czytać lub zmieniać dane firmy. Wyłącznie w zakresie, który sam mu nadasz.

Klucze znajdziesz w Integracje → Klucze API.

Ekran Klucze API przed dodaniem pierwszego klucza

Jak wystawić klucz

Kliknij Dodaj klucz. Nazwa służy tylko Tobie — pomaga rozpoznać, który system korzysta z tego klucza. Nie trafia do API, więc wpisz coś, co powie Ci to za pół roku: „Sklep internetowy", „Integracja z hurtownią", „CRM".

Formularz nowego klucza API z polem nazwy

Uprawnienia: nadawaj tylko to, co potrzebne

To najważniejsza część formularza. Klucz działa wyłącznie w nadanym zakresie — zapytanie poza uprawnieniami dostanie odpowiedź 403.

Uprawnienia klucza API pogrupowane w menu, zamówienia i klientów

Do wyboru jest sześć uprawnień:

  • menu:read — pobieranie kategorii, produktów, dodatków i cen
  • menu:write — dodawanie i edycja produktów, cen oraz dostępności
  • orders:read — pobieranie listy zamówień i ich szczegółów
  • orders:write — tworzenie zamówień i zmiana ich statusów
  • clients:read — pobieranie danych klientów i historii ich zamówień
  • clients:write — dodawanie i edycja kart klientów

Zasada jest prosta: jeśli system tylko wystawia dane na stronie, wystarczy mu odczyt. Nie dawaj uprawnienia orders:write integracji, która ma jedynie pokazywać menu.

Zakres lokali i data ważności

Sekcja zakresu lokali i daty ważności klucza

Puste pole Restauracje oznacza dostęp do wszystkich lokali firmy. Jeśli klucz dostaje franczyzobiorca albo integrator obsługujący jeden punkt, zawęź go do tego lokalu — wtedy zapytanie o inny lokal zostanie odrzucone.

Puste pole Ważny do oznacza klucz bezterminowy. Datę warto ustawić, gdy dajesz dostęp na czas wdrożenia albo komuś z zewnątrz na próbę.

Token pokazujemy tylko raz

Po zapisaniu zobaczysz token. To jedyny moment, w którym jest widoczny — w bazie trzymamy wyłącznie jego zaszyfrowaną postać.

Okno z nowym tokenem i gotowym nagłówkiem Authorization

Skopiuj go od razu i zapisz w bezpiecznym miejscu swojego systemu. Jeśli go zgubisz, nie odzyskasz — trzeba odwołać klucz i utworzyć nowy.

Jak używać klucza

Token przekazujesz w nagłówku każdego zapytania do publicznego API:

Authorization: Bearer 123|twoj-token

Co widać na liście kluczy

Lista kluczy API z uprawnieniami, zakresem i statusem

Przy każdym kluczu widzisz nadane uprawnienia, zakres lokali, datę ważności, status oraz ostatnie użycie. Ta ostatnia kolumna jest wygodna przy porządkach: klucz z wpisem „Nigdy nieużywany" albo sprzed wielu miesięcy prawdopodobnie można odwołać.

Przyciski w kolumnie akcji pozwalają klucz edytować, odwołać albo usunąć.

Gdy token wycieknie

Odwołaj klucz i utwórz nowy. Reszta integracji działa bez zmian — każdy klucz jest niezależny, więc odebranie dostępu jednemu systemowi nie psuje pozostałych. To główna przewaga kluczy nad jednym wspólnym hasłem do API.

Zobacz też