인증
FabHub는 두 가지 모델을 지원합니다: 테넌트 소유 자동화를 위한 API 키와 테넌트를 대신해 동작하는 승인된 파트너 애플리케이션을 위한 OAuth입니다.
API 키
모든 요청에 X-API-Key 헤더로 키를 전송합니다(Authorization: Bearer <key> 형식도 허용됩니다):
curl https://api.fabhub.app/v1/items \
-H "X-API-Key: $FABHUB_API_KEY"
- 접두사: 비프로덕션용은
pk_test_*, 프로덕션용은pk_live_*. - 관리: Settings -> Integrations -> API에서 키를 생성, 스코프 지정, 취소합니다.
- 저장: 비밀 키는 한 번만 표시됩니다. 서버 측에 보관하고, 노출된 키는 교체하며, 사용하지 않는 키는 취소하세요.
스코프
키는 최소 권한 스코프를 갖습니다. 필요한 스코프가 없는 요청은 code: "SCOPE_REQUIRED"와 함께 403을 반환합니다.
| 스코프 | 부여 권한 |
|---|---|
items:read | 항목 목록 조회 및 읽기 |
items:write | 항목 생성 및 업데이트 |
orders:read | 주문 목록 조회 |
contacts:read | 연락처 목록 조회 |
organization:read | 조직 프로필 읽기 |
usage:read | API 사용량 요약 읽기 |
audit:read | 감사 이벤트 내보내기(Enterprise) |
webhooks:read | 웹훅 엔드포인트 목록 조회 및 읽기 |
webhooks:write | 웹훅 엔드포인트 생성 및 업데이트(Enterprise) |
webhooks:delete | 웹훅 엔드포인트 삭제 |
webhooks:deliveries:read | 웹훅 전달 시도 읽기 |
자격 증명 검사
GET /v1/auth/context는 호출하는 키의 테넌트, 플랜, 스코프, 속도 제한 등급, 만료를 반환합니다: 진단 및 스코프 누락 시 빠르게 실패하는 데 유용합니다.
OAuth
OAuth는 파트너 앱 모델입니다. 승인된 애플리케이션은 사용자 매개 접근에는 PKCE를 사용하는 Authorization Code를, 승인된 기밀 머신 대 머신 접근에는 Client Credentials를 사용합니다.
공개 엔드포인트:
GET /oauth/authorizePOST /oauth/tokenPOST /oauth/revoke
토큰 엔드포인트는 access_token으로 반환되는 스코프 지정 테넌트 API 키(pk_live_* / pk_test_* 자격 증명)를 token_type: Bearer와 함께 발급합니다. 이를 Authorization: Bearer <token> 또는 X-API-Key로 전송하세요. API는 모든 요청에서 테넌트, 플랜, 앱 상태, 스코프를 다시 확인하므로 취소되거나 다운그레이드된 접근은 즉시 적용됩니다.
호스티드 MCP 권한 부여
호스티드 MCP 요청은 공개 API 리소스로 스코프 지정된 베어러 자격 증명을 사용합니다. MCP 도구는 공개 API 스코프와 일대일로 매핑되고, 쓰기 도구는 명시적인 확인 입력을 요구하며, 자격 증명은 MCP 프로세스에 의해 유지되지 않습니다.