allegro / allegro/allegro-api

[NEWS] Scope w API Allegro / Scope in the Allegro API

オープン
#3,746 コメント 33 件 リアクション 2 件 担当者 1 名 @MaciejFrackowiak が担当を希望しています GitHub で見る
News
主要言語
言語のデータがありません
スター
244
フォーク
40
PR マージ指標
30日以内にマージされた PR はありません

説明

Dzisiaj na środowisku testowym (allegro.pl.allegrosandbox.pl) udostępniliśmy funkcjonalność tzw. scope'ów, czyli zakresów określających poziom uprawnień aplikacji do korzystania z API Allegro. Każdy scope ma przypisany zestaw uprawnień, który definiuje:
- zestaw zasobów, do których można uzyskać dostęp za pomocą scope'a,
- zestaw operacji, które można wykonać w scope'ie.

Dotychczas, każda z aplikacji zarejestrowanych na stronie [Zarządzanie aplikacjami Allegro Sandbox](https://apps.developer.allegro.pl.allegrosandbox.pl/) prosiła o dostęp do wszystkich dostępnych w API Allegro scope'ów. Od dzisiaj możesz wystąpić tylko o te scope'y, które faktycznie są niezbędne do prawidłowego funkcjonowania aplikacji.
Aby ograniczyć dostęp aplikacji tylko do wybranych zasobów, podczas uzyskiwania autoryzacji musisz przekazać odpowiednie scope'y - każdy kolejny scope oddziel od siebie spacją (“%20”). Listę dostępnych scope'ów znajdziesz [tu](https://developer.allegro.pl/auth/#scopeList).

**Przykładowy request pozwalający na dostęp aplikacji tylko do zasobów do _zarządzania ofertami oraz odczytu zamówień_**:

`https://allegro.pl.allegrosandbox.pl/auth/oauth/authorize?response_type=code&redirect_uri=http://www.example.com&client_id=438f71d3a26e4d829783a0a621873465&scope=allegro:api:sale:offers:write%20allegro:api:orders:read`

**Od dnia 11.01.2021 na środowisku produkcyjnym uzyskasz dostęp tylko do zasobów, których scope'y przekażesz w żądaniu. Jeśli na liście scope'ów w tokenie nie znajdzie się wymagany scope, to twoje zapytanie zostanie odrzucone z kodem błędu 403.**
Dlatego już dzisiaj rozpocznij prace nad prawidłową obsługą scope przez twoje oprogramowanie. Jeżeli nie podejmiesz żadnych kroków, to twoja aplikacja będzie za każdym razem autoryzować się z pełną listą scope'ów - wyświetlimy je użytkownikowi na ekranie zgody (consent screen) podczas potwierdzania połączenia aplikacji z kontem użytkownika oraz na liście aplikacji w zakładce [Powiązane aplikacje](https://allegro.pl/moje-allegro/moje-konto/powiazane-aplikacje). Korzystaj wyłącznie z niezbędnych scope'ów - dzięki temu ograniczysz liczbę pytań od użytkowników oraz odrzuconych powiązań aplikacji. Dzięki wdrożeniu obsługi scope'ów zapewnisz wzrost bezpieczeństwa użytkowników, którzy korzystają z API Allegro oraz aplikacjom, które używają naszego API.

Więcej informacji o scope'ach znajdziesz w [naszym poradniku](https://developer.allegro.pl/auth/#scope).

-----
Today on the test environment (allegro.pl.allegrosandbox.pl) we have introduced the functionality of the scopes, i.e. scopes specifying the level of application authorization to use the Allegro API. Each scope is assigned a set of permissions that define:
- a set of resources that can be accessed using scope,
- a set of operations that can be performed in scope.

So far, each of the applications registered on the [Allegro Sandbox Application Management website](https://apps.developer.allegro.pl.allegrosandbox.pl/) (Zarządzanie aplikacjami Allegro Sandbox) asked for access to all Allegro scopes available in the API. From now on, you can only apply for scopes that are actually necessary for the proper functioning of the application.
To limit the application's access to only selected resources, you must provide the appropriate scope when obtaining authorization - separate each subsequent scope with space (“%20”). You can find the list of available scopes [here](https://developer.allegro.pl/en/auth/#scopeList).

**Sample request that allows the application to access only resources for _managing offers and reading orders_:**

`https://allegro.pl.allegrosandbox.pl/auth/oauth/authorize?response_type=code&redirect_uri=http://www.example.com&client_id=438f71d3a26e4d829783a0a621873465&scope=allegro:api:sale:offers:write%20allegro:api:orders:read`

**From January 11th, 2021 on production environment you will have access only to resources, which scopes you provide in the request. If the required scope is not found on the list of scopes in the token, your request will be rejected with the error code 403.**
Therefore, start work on the correct support of scope by your software today. If you do not take any steps, your application will authorize itself with the full scope list every time. We will display them to the user on the consent screen when confirming the connection of the application with the user's account and in the list of applications in the tab [Linked Apps](https://allegro.pl/my-allegro/my-account/linked-apps). Make sure you use only the necessary scopes - thanks to this you will limit the number of questions from users and rejected application associations. Thanks to the implementation of the scope service, you will ensure an increase in the security of users who use Allegro API and applications that use our API.

You will find more information about scopes in [our tutorial](https://developer.allegro.pl/en/auth/#scope).

コントリビューションガイド

このリポジトリのコントリビューションガイドは索引されていません

評価

この issue はまだ評価されていません。

新しい issue をメールで受け取る

初心者向けの GitHub issue を短くまとめたダイジェスト。