Ugrás a tartalomhoz

Biztonság

Autentikáció

Bearer token alapú hitelesítés, API kulcs kezelés, jogkörök és rotáció.

A QUiCK API minden hívása autentikált. A hitelesítés API token alapú: a tokent minden kéréshez az Authorization headerben, Token előtaggal kell elküldeni.

Token használata

http
GET /1/partners/ HTTP/1.1
Host: api.quick.riport.co.hu
Authorization: Token 9c4f2e7a8b1d43f0a6e5c2b9d8f70123
Accept: application/json

Ha a header hiányzik vagy a token érvénytelen, a válasz 401 Unauthorized. Ha a token érvényes, de nincs jogosultság az adott cég vagy művelet felett, 403 Forbidden.

A token a céghez van kötve

Minden token pontosan egy céghez tartozik (abban a cégben hozod létre, amelyikhez hozzáférést adsz neki). Ezért a legtöbb híváshoz nem kell külön megadnod, melyik cégről van szó — a rendszer a tokenből következteti ki.

Cég hatókör — Quick-Company-Id

Néhány /2/ végpont elfogad egy opcionális Quick-Company-Id headert, amivel explicit módon kiválaszthatod a cél céget:

http
GET /2/expense-types/ HTTP/1.1
Host: api.quick.riport.co.hu
Authorization: Token 9c4f2e7a8b1d43f0a6e5c2b9d8f70123
Quick-Company-Id: 4821
  • Ha elhagyod, a cég a tokenből adódik — ez a szokásos eset.
  • Ha megadod, és nem egyezik a token cégével, a válasz 403 Forbidden.

A céged id-jét a GET /2/company-info/ hívás adja vissza (lásd lentebb).

API token létrehozása

A tokent a QUiCK appban, cégbeállítások alatt hozod létre. Adminisztrátor jogosultság szükséges.

  1. Jelentkezz be a QUiCK appba, majd jobb felül kattints a cég nevére a cégváltó megnyitásához.
  2. A Cégeim listában kattints a kívánt cég melletti fogaskerék ikonra — ez megnyitja a cég beállításait.
  3. Görgess az API Tokenek szekcióhoz, és kattints az Új API Token létrehozása gombra.
  4. Adj a tokennek beszédes nevet aszerint, milyen integrációhoz használod (pl. „Webshop szinkron" vagy „Power BI riport").
  5. Kattints a Létrehozás gombra.
  6. A token csak egyszer, a létrehozáskor jelenik meg. Kattints a Token másolása gombra, és mentsd el egy biztonságos helyre.

A token csak egyszer látható

A teljes token értékét kizárólag a létrehozáskor mutatjuk meg. Ha elveszíted, nem tudod visszanézni — ilyenkor töröld a régit, és hozz létre újat. Soha ne küldd el e-mailben és ne oszd meg másokkal.

Céginformáció lekérése

A token birtokában a GET /2/company-info/ végpont visszaadja a token cégének alapadatait — ebből ismerheted meg a cég id-jét, amelyet a Quick-Company-Id headerhez használhatsz.

bash
curl https://api.quick.riport.co.hu/2/company-info/ \
  -H "Authorization: Token $QUICK_API_TOKEN"
json
{
  "id": 4821,
  "name": "Riport Applications Kft.",
  "tax_account_number": "12345678-2-42",
  "default_currency_name": "HUF",
  "expense_email": "koltsegek@pelda.hu",
  "document_email": "bizonylat@pelda.hu",
  "advanced_accounting": true,
  "enable_accounting_id": true,
  "enable_vat_period": true
}

API token tárolása

Válaszd a környezetnek megfelelő tárolót — soha ne kerüljön a token verziókezelt kódba vagy kliensoldali bundle-be.

  • Helyi fejlesztés: .env fájl a .gitignore-ban, betöltés dotenv-vel
  • Szerver (VPS, konténer): környezeti változó a service manager (systemd, Docker) szintjén
  • CI/CD: titkos változó (GitHub Actions secret, GitLab CI variable)
  • Menedzselt platform: natív secret store (AWS Secrets Manager, Vercel env, Cloudflare secrets)
bash
export QUICK_API_TOKEN="9c4f2e7a8b1d43f0a6e5c2b9d8f70123"

Több cég kezelése

Ha az integrációd több céget szolgál ki, cégenként külön tokent hozol létre (mindegyiket az adott cég beállításai alatt). A hívásokat a megfelelő token kiválasztásával irányítod a helyes céghez; a Quick-Company-Id header csak akkor szükséges, ha egy tokent explicit módon egy adott céghez akarsz kötni és ellenőriztetni.

Kompromittált token

Ha felmerül a gyanú, hogy egy token kiszivárgott (nyilvános repo, log, e-mail), azonnal töröld a QUiCK appban (Cégbeállítások → API Tokenek → Törlés), és hozz létre újat. A törlés azonnal érvénybe lép.