Zum Inhalt springen

Authentifizierung & API-Keys

Die Public API verwendet Bearer API-Keys mit dem Präfix spk_.

Authorization: Bearer spk_...

Jeder API-Key ist auf eine einzelne Brand beschränkt. Die über die /v1/brand/*-Endpunkte adressierte Brand wird durch den Key selbst bestimmt; Sie können keine andere Brand im Request-Body angeben.

Nur Brand-Besitzer können API-Keys generieren und ausstellen.

Je nach Endpunkt werden die folgenden Scopes überprüft:

  • brands:read, brands:write
  • connections:read
  • publishing:read, publishing:write
  • comments:read, comments:write, comments:moderate
  • analytics:read
  • webhooks:read, webhooks:write

Wenn einem API-Key erforderliche Scopes fehlen, gibt der Server 403 insufficient_scope zurück.

  • /
  • /v1/health
  • /v1/docs
  • /v1/openapi.json

Für Free-Marken sind ein aktiver API-Schlüssel und 1.000 gezählte API-Anfragen pro Kalendermonat (UTC) erlaubt. Growth-Marken unterstützen mehrere aktive Schlüssel und unterliegen einer Fair-Use-Policy.

Sowohl erfolgreiche als auch fehlgeschlagene Anfragen nach einer gültigen Authentifizierung zählen zum Free-Kontingent. Health-Checks, API-Dokumentationen, OpenAPI-Schema-Anfragen und Anfragen mit ungültigen Keys sind von der Zählung ausgeschlossen.

  • Speichern Sie Keys in Umgebungsvariablen oder einem Secret-Management-Dienst.
  • Binden Sie Keys niemals in clientseitigen Browser-Code ein.
  • Maskieren Sie Keys in Protokollausgaben.
  • Deaktivieren Sie ungenutzte Keys und rotieren Sie diese durch neue Keys.
  • Trennen Sie Keys pro automatisiertem Skript, um Zugriffsprotokolle zu unterscheiden.