Authentifizierung

Bearer-Token

Die meisten Produkt-Endpoints benötigen:

Authorization: Bearer YOUR_TOKEN

Token werden in der App angelegt: Konto → API.

Token-Typen

PräfixTypEinsatzClient-sicher
po_sk_System-SchlüsselServer-zu-Server-Integration, voller API-ZugriffNein
po_ut_Benutzer-TokenUser-Scope — MCP Connect; Rechte je nach Nutzer und LizenzNein
po_gt_Gruppen-TokenGruppen-Scope — erbt Rechte und Workspace-Whitelist einer BenutzergruppeNein
po_pk_Veröffentlichbarer SchlüsselBrowser / AI-Canvas — nicht für MCP; Origin vom Key-Besitzer, budget-gekappt; Produkt-APIs erlaubtJa

Publishable Key — Sicherheitsmodell

Ein Publishable Key darf im Browser liegen. Alle dokumentierten Produkt-APIs sind erlaubt. HTTP-DELETE, Kontoverwaltung, Key-Management, OAuth, Zahlungsmutation und Passwort-Cracking bleiben gesperrt. Jeder Request braucht einen Origin, den der Key-Besitzer selbst einträgt — keine mitgelieferten Canvas-Hosts. Ein Lifetime-Budget begrenzt den Verbrauch.

Anlegen in der App: Konto → API → Veröffentlichbarer Schlüssel.

VISITOR-Modus

Ohne Token bleiben nur Infra-Endpoints erreichbar. Produkt-APIs einschließlich Geolokalisierung und Wechselkurse benötigen ein Bearer-Token.

EndpointFunktion
/docs/*Öffentliche Spezifikation
/healthAPI-Health-Check
/pingKonnektivitäts-Test

Job- und Processing-Endpoints benötigen einen Bearer-Token. VISITOR-Sessions haben minimale Credits und strikte Rate-Limits. Fehlende Auth an einer Produkt-API ist HTTP 403 TIER_RESTRICTED, nicht HTTP 401.

Weiter