API key — секрет в заголовке, query или cookie; QA проверяет доступ с валидным ключом и отказ при отсутствии, подмене или отзыве ключа.
Разбор
- Уточните контракт:
X-API-Key, api_key в query, или другой header из docs.
- Негатив: нет ключа, чужой/отозванный ключ, ключ другого окружения (stage vs prod).
- Проверьте scope: ключ read-only не должен проходить на write-методы.
- Ключ в query часто попадает в access-логи — отметьте риск в отчёте.
Итог
Тест API key = валидный доступ + отказ + границы прав конкретного ключа.