Zurück zu den API-Schlüsseln

Authentifizierung

Alle API-Anfragen werden mit einem persönlichen API-Schlüssel authentifiziert. Es gibt keine gesonderten OAuth-Flows – ein Schlüssel genügt.

Schlüssel erstellen

  1. Öffne die Seite API-Schlüssel.
  2. Vergib einen Namen (z. B. „Import-Skript") und klicke auf Erstellen.
  3. Kopiere den Schlüssel sofort – er wird aus Sicherheitsgründen nur dieses eine Mal angezeigt. Gespeichert wird nur ein Hash; der Schlüssel selbst lässt sich später nicht wiederherstellen.

Ein Schlüssel hat die Form ef_ gefolgt von einer zufälligen Zeichenkette.

Schlüssel verwenden

Sende den Schlüssel als Bearer-Token im Authorization-Header:

curl https://eventfalcon.de/api/events \
  -H "Authorization: Bearer ef_dein_schluessel"

Alternativ wird der Header X-API-Key akzeptiert:

curl https://eventfalcon.de/api/events \
  -H "X-API-Key: ef_dein_schluessel"

Berechtigungen

Ein Schlüssel erbt exakt die Rechte seines Besitzers. Er kann nur Veranstaltungen und Listen lesen und ändern, die dir gehören – der Zugriff auf fremde Daten wird serverseitig verhindert. Zugriffe auf Konto-Einstellungen, Passwörter oder die Schlüsselverwaltung selbst sind über die API bewusst nicht möglich.

Schlüssel gehören immer dem Hauptkonto. Ein Unter-Account – Redakteur oder Ticketprüfung – kann weder einen Schlüssel anlegen noch sich mit einem anmelden; die API arbeitet damit stets im vollen Umfang deines Kontos, nicht im eingeschränkten eines Unter-Accounts.

Schlüssel widerrufen

Auf der Seite API-Schlüssel kannst du jeden Schlüssel widerrufen. Danach schlägt jede Anfrage, die ihn verwendet, sofort mit 401 fehl. Erstelle bei Verdacht auf Kompromittierung einen neuen Schlüssel und widerrufe den alten.