Authentifizierung & API-Keys
Die Public API verwendet Bearer API-Keys mit dem Präfix spk_.
Authorization: Bearer spk_...Brand-Scoping
Abschnitt betitelt „Brand-Scoping“Jeder API-Key ist auf eine einzelne Brand beschränkt. Die über die /v1/brand/*-Endpunkte adressierte Brand wird durch den Key selbst bestimmt; Sie können keine andere Brand im Request-Body angeben.
Nur Brand-Besitzer können API-Keys generieren und ausstellen.
Scopes & Berechtigungen
Abschnitt betitelt „Scopes & Berechtigungen“Je nach Endpunkt werden die folgenden Scopes überprüft:
brands:read,brands:writeconnections:readpublishing:read,publishing:writecomments:read,comments:write,comments:moderateanalytics:readwebhooks:read,webhooks:write
Wenn einem API-Key erforderliche Scopes fehlen, gibt der Server 403 insufficient_scope zurück.
Nicht authentifizierte Endpunkte
Abschnitt betitelt „Nicht authentifizierte Endpunkte“//v1/health/v1/docs/v1/openapi.json
Plan-Kontingente
Abschnitt betitelt „Plan-Kontingente“Für Free-Marken sind ein aktiver API-Schlüssel und 1.000 gezählte API-Anfragen pro Kalendermonat (UTC) erlaubt. Growth-Marken unterstützen mehrere aktive Schlüssel und unterliegen einer Fair-Use-Policy.
Sowohl erfolgreiche als auch fehlgeschlagene Anfragen nach einer gültigen Authentifizierung zählen zum Free-Kontingent. Health-Checks, API-Dokumentationen, OpenAPI-Schema-Anfragen und Anfragen mit ungültigen Keys sind von der Zählung ausgeschlossen.
Sicherheits-Empfehlungen
Abschnitt betitelt „Sicherheits-Empfehlungen“- Speichern Sie Keys in Umgebungsvariablen oder einem Secret-Management-Dienst.
- Binden Sie Keys niemals in clientseitigen Browser-Code ein.
- Maskieren Sie Keys in Protokollausgaben.
- Deaktivieren Sie ungenutzte Keys und rotieren Sie diese durch neue Keys.
- Trennen Sie Keys pro automatisiertem Skript, um Zugriffsprotokolle zu unterscheiden.