# Секреты и авторизация REST API Crank может вызывать REST API без авторизации или с авторизацией через сохраненный секрет. ## Секреты Поддерживаемые типы: - токен; - логин и пароль; - значение HTTP-заголовка; - произвольный JSON. Секреты шифруются ключом `CRANK_MASTER_KEY`. После создания или ротации значение нельзя прочитать через UI или API. ## Профили авторизации Профиль авторизации описывает, как применить секрет к REST-запросу: - `Bearer token`; - `Basic auth`; - API key в заголовке; - API key в query-параметре. Операция хранит ссылку на профиль авторизации, а не само значение секрета. ## Рекомендации - Не вставляйте токены в статические заголовки операции. - Используйте секреты и профили авторизации для всех чувствительных данных. - Ротируйте секрет при подозрении на утечку. - Не экспортируйте реальные секреты вместе с YAML-конфигурациями.