# Ключи и авторизация

Источник: https://dev.smartpdf.ru/docs/auth

## Ключ в заголовке

Каждый запрос к API — с ключом в одном из заголовков:

```bash
curl https://api.smartpdf.ru/v1/api-keys/balance -H "X-API-Key: $SMARTPDF_API_KEY"
# или
curl https://api.smartpdf.ru/v1/api-keys/balance -H "Authorization: Bearer $SMARTPDF_API_KEY"
```

Ответ — баланс аккаунта:

```json
{
  "balance": "298.75",
  "spent_month": "1.25",
  "request_price": "1.25",
  "request_unit_mb": 10,
  "included_limit": 0,
  "included_used": 0,
  "included_remaining": 0,
  "included_resets_at": null
}
```

`included_*` — включённые запросы тарифа Бизнес (500 в месяц от даты покупки), у остальных тарифов — 0.

Без ключа или с неверным ключом API отвечает `401`.

## Управление ключами

Ключи создаются и меняются только в личном кабинете, в разделе [«API и MCP»](https://smartpdf.ru/dashboard/api-keys): ключом API нельзя управлять ключами, иначе ключ с лимитом мог бы снять его сам.

- **Создать** — секрет показывается один раз, сохраните его сразу.
- **Перевыпустить** — новый секрет, старый перестаёт работать сразу; имя, лимит и история операций сохраняются.
- **Удалить** — ключ перестаёт работать, баланс аккаунта и история не меняются.

## Лимит трат на ключ

У каждого ключа может быть лимит в рублях и период его обновления: никогда (лимит на всё время), ежедневно, еженедельно или ежемесячно — по UTC. Когда лимит исчерпан, запросы этого ключа получают `402` с объяснением, остальные ключи работают. Удобно выдавать отдельный ключ каждой интеграции или подрядчику.

## Храните ключ в секрете

Держите ключ в переменной окружения или хранилище секретов, а не в коде. Не передавайте его в адресе запроса. Если ключ утёк — перевыпустите его в кабинете.
