API-Doku

Schlüssel & Auth

Jeder Endpunkt authentifiziert gleich.

Schicke bei jeder Anfrage den Authorization-Header: das Wort Bearer, ein Leerzeichen, dann der Schlüssel.

http
Authorization: Bearer sk-dein-schluessel

Fehlender, falsch geformter, unbekannter oder deaktivierter Schlüssel ergibt jeweils 401 – mit code missing_api_key beziehungsweise invalid_api_key.

Lebenszyklus eines Schlüssels

  • Anlegen – selbst unter „Konto → API-Plattform“. Bis zu 10 Schlüssel pro Konto.
  • Deaktivieren – Schalter im Bearbeiten-Dialog umlegen. Aufrufe werden sofort abgewiesen; der Eintrag bleibt und lässt sich jederzeit reaktivieren.
  • Löschen – wirkt sofort und ist nicht umkehrbar. Vergewissere dich, dass nichts in Produktion ihn noch nutzt.
  • Umbenennen – rein kosmetisch, der Schlüssel selbst ändert sich nicht.

Sichere Aufbewahrung

  • Nur serverseitig. Ein Schlüssel ist dein Konto – er gibt deine Credits aus. Niemals in Frontend-Code, App-Bundles oder öffentliche Repositories.
  • Pro Dienst ein Schlüssel. Leckt einer, deaktivierst du genau diesen, und alle anderen Aufrufer laufen weiter.
  • Sieh regelmäßig in die Spalte „Zuletzt genutzt“. Dort stehen Zeitpunkt und Quell-IP des letzten Aufrufs; eine fremde IP heißt: sofort löschen und neu erstellen.
Bei Verdacht auf ein Leck: löschen und neu erstellen – nicht bloß umbenennen oder deaktivieren. Wer den Klartext hat, ist beim Reaktivieren sofort wieder drin.