Bearer-Token
Die meisten Produkt-Endpoints benötigen:
Authorization: Bearer YOUR_TOKEN
Token werden in der App angelegt: Konto → API.
Token-Typen
| Präfix | Typ | Einsatz | Client-sicher |
|---|---|---|---|
po_sk_ | System-Schlüssel | Server-zu-Server-Integration, voller API-Zugriff | Nein |
po_ut_ | Benutzer-Token | User-Scope — MCP Connect; Rechte je nach Nutzer und Lizenz | Nein |
po_gt_ | Gruppen-Token | Gruppen-Scope — erbt Rechte und Workspace-Whitelist einer Benutzergruppe | Nein |
po_pk_ | Veröffentlichbarer Schlüssel | Browser / AI-Canvas — nicht für MCP; Origin vom Key-Besitzer, budget-gekappt; Produkt-APIs erlaubt | Ja |
Publishable Key — Sicherheitsmodell
Ein Publishable Key darf im Browser liegen. Alle dokumentierten Produkt-APIs sind erlaubt. HTTP-DELETE, Kontoverwaltung, Key-Management, OAuth, Zahlungsmutation und Passwort-Cracking bleiben gesperrt. Jeder Request braucht einen Origin, den der Key-Besitzer selbst einträgt — keine mitgelieferten Canvas-Hosts. Ein Lifetime-Budget begrenzt den Verbrauch.
Anlegen in der App: Konto → API → Veröffentlichbarer Schlüssel.
VISITOR-Modus
Ohne Token bleiben nur Infra-Endpoints erreichbar. Produkt-APIs einschließlich Geolokalisierung und Wechselkurse benötigen ein Bearer-Token.
| Endpoint | Funktion |
|---|---|
/docs/* | Öffentliche Spezifikation |
/health | API-Health-Check |
/ping | Konnektivitäts-Test |
Job- und Processing-Endpoints benötigen einen Bearer-Token. VISITOR-Sessions haben minimale Credits und strikte Rate-Limits. Fehlende Auth an einer Produkt-API ist HTTP 403 TIER_RESTRICTED, nicht HTTP 401.