Authentifizierung
Alle API-Anfragen werden mit einem persönlichen API-Schlüssel authentifiziert. Es gibt keine gesonderten OAuth-Flows – ein Schlüssel genügt.
Schlüssel erstellen
- Öffne die Seite API-Schlüssel.
- Vergib einen Namen (z. B. „Import-Skript") und klicke auf Erstellen.
- Kopiere den Schlüssel sofort – er wird aus Sicherheitsgründen nur dieses eine Mal angezeigt. Gespeichert wird nur ein Hash; der Schlüssel selbst lässt sich später nicht wiederherstellen.
Ein Schlüssel hat die Form ef_ gefolgt von einer zufälligen Zeichenkette.
Schlüssel verwenden
Sende den Schlüssel als Bearer-Token im Authorization-Header:
curl https://eventfalcon.de/api/events \
-H "Authorization: Bearer ef_dein_schluessel"
Alternativ wird der Header X-API-Key akzeptiert:
curl https://eventfalcon.de/api/events \
-H "X-API-Key: ef_dein_schluessel"
Berechtigungen
Ein Schlüssel erbt exakt die Rechte seines Besitzers. Er kann nur Veranstaltungen und Listen lesen und ändern, die dir gehören – der Zugriff auf fremde Daten wird serverseitig verhindert. Zugriffe auf Konto-Einstellungen, Passwörter oder die Schlüsselverwaltung selbst sind über die API bewusst nicht möglich.
Schlüssel gehören immer dem Hauptkonto. Ein Unter-Account – Redakteur oder Ticketprüfung – kann weder einen Schlüssel anlegen noch sich mit einem anmelden; die API arbeitet damit stets im vollen Umfang deines Kontos, nicht im eingeschränkten eines Unter-Accounts.
Schlüssel widerrufen
Auf der Seite API-Schlüssel kannst du jeden Schlüssel widerrufen.
Danach schlägt jede Anfrage, die ihn verwendet, sofort mit 401 fehl.
Erstelle bei Verdacht auf Kompromittierung einen neuen Schlüssel und widerrufe
den alten.