
- MODX 3
- PHP 8.1


Ротируйте API keys и секреты OAuth client по расписанию или после подозрения на утечку. mxHeadless хранит только хеши. Старый secret из базы не восстановить.
mxh_*) Формат: mxh_{lookupId}_{secret}. В базе: lookup_id, secret_hash, scopes и опциональные rate limits.
last_used_on или audit log).revoked = 1).Не отзывайте ключ, пока все caller не перешли.
После revoke Bearer со старым secret вернёт 401. Кэшированные anonymous GET могут жить до mxheadless_cache_ttl. На время ротации снизьте TTL или выключите cache.
mxt_*) При mxheadless_oauth_enabled=true:
POST /api/v1/auth/token.Access tokens истекают через mxheadless_oauth_token_ttl (default 3600 с). Смена client secret блокирует новые обмены. Уже выданные tokens живут до expiry.
Секреты лежат в mxheadless_webhook_subscriptions.secret.
MXHEADLESS_WEBHOOK_SECRET).Pending outbox хранит snapshot secret на момент enqueue.