Мы полностью обновили работу с API-ключами в DashaMail. Теперь вместо одного бессрочного ключа на весь аккаунт можно создавать несколько отдельных ключей для разных интеграций, управлять сроком их действия, отзывать в любой момент и иметь больше контроля над безопасностью.
Новый раздел «API-ключи» находится в личном кабинете в разделе «Интеграции»:

Один ключ — одна интеграция
Теперь для каждой интеграции можно выпустить собственный API-ключ.
Например, если перестал использоваться сервис, завершилась работа подрядчика или возникли подозрения на компрометацию доступа, достаточно отозвать только соответствующий ключ. Остальные интеграции продолжат работать без изменений.

В одном аккаунте можно создать до 10 активных API-ключей.
Срок действия и быстрый отзыв
Для каждого ключа можно выбрать срок действия:
- бессрочно
- 30 дней;
- 90 дней;
- 1 год.

После окончания срока ключ автоматически перестает работать.
При необходимости ключ можно отозвать вручную одним нажатием. Обычно он становится недействительным в течение минуты.
Для каждого ключа также отображаются:
- дата последнего обращения;
- IP-адрес, с которого выполнялся последний API-запрос.
Это помогает быстро определить, какие ключи используются, а какие уже можно удалить.
Отозванные и просроченные ключи легко убрать из списка, при этом информация обо всех действиях сохранится в истории активности аккаунта.
Просмотр ключей защищен двухфакторной аутентификацией
Мы изменили и сам принцип хранения API-ключей.
После создания значение ключа показывается один раз. Повторный просмотр возможен только после подтверждения личности с помощью одноразового кода — через приложение-аутентификатор (например, Google Authenticator или Яндекс Ключ) либо SMS, если такой способ выбран.
Если двухфакторная аутентификация не подключена, посмотреть значение существующего ключа невозможно. Вместо этого сервис предложит сначала включить дополнительную защиту аккаунта.
Такой подход давно используется крупнейшими облачными платформами и сервисами и значительно снижает риск компрометации API-доступа.
Полная история всех действий
Любые операции с API-ключами автоматически фиксируются в разделе «История активности» в аккаунте. Там отображаются создание ключа, просмотр его значения, отзыв, неудачные попытки просмотра из-за неверного одноразового кода и включение транзакционного API. Это позволяет отслеживать все изменения, связанные с доступом к API.
Транзакционное API стало гибче
Раньше возможность использовать транзакционное API включалась сразу для всего аккаунта. Теперь эта настройка действует отдельно для каждого API-ключа.
По умолчанию у новых ключей транзакционное API отключено. Это означает, что ключ, предназначенный, например, только для синхронизации подписчиков, не сможет использоваться для отправки писем.
Включение по-прежнему требует отдельного подтверждения, а отключить функцию можно в любой момент.
Старые ключи продолжают работать
Если у вас уже есть API-ключ старого образца, никаких изменений в работе интеграций не произойдет.
В новом разделе такой ключ отображается отдельным блоком с возможностью перенести в список.
После переноса:
- значение ключа остается прежним;
- интеграции продолжают работать без перенастройки;
- появляются имя ключа, срок действия, возможность отзыва и защищенный просмотр;
- настройки транзакционного API сохраняются автоматически.
Для новых пользователей старый формат API-ключей больше не доступен — сразу используется новая система.
Преимущества обновления
Обновленная система особенно полезна компаниям, которые работают с подрядчиками, разработчиками или несколькими внешними сервисами.
Теперь не нужно выдавать один общий ключ ко всему аккаунту. Можно создать отдельный ключ с понятным названием, например «CRM», «Сайт» или «Подрядчик — июль», ограничить срок его действия и после завершения работ просто отозвать доступ.
Еще одно преимущество обновления — дополнительный стимул использовать двухфакторную аутентификацию, которая теперь защищает не только вход в аккаунт, но и доступ к API-ключам.
Попробуйте новые возможности DashaMail уже сегодня и управляйте интеграциями безопаснее, удобнее и с полным контролем над каждым API-ключом.

