Partner-API › Einstieg › Authentifizierung

Authentifizierung

Jeder Aufruf braucht einen gültigen Schlüssel. Es gibt zwei Wege, ihn zu übermitteln.

Empfohlen: Kopfzeile

X-API-Key: gw_DEIN_SCHLUESSEL

Warum es keinen Weg über die Adresse gibt

Ein ?key=… in der Adresse wird nicht akzeptiert und mit 401 abgewiesen. Unser Webserver protokolliert die vollständige Anfragezeile, der Schlüssel stünde damit im Klartext in unseren Logs, zusätzlich in Browser-Verläufen, Weiterleitungen und Fehlerberichten. Für Daten, die unter einer vertraglichen Beschränkung stehen, wäre das der falsche Kompromiss. Jeder HTTP-Client kann eine Kopfzeile setzen.

Aufbau des Schlüssels

Ein Schlüssel beginnt immer mit gw_, gefolgt von 48 Zeichen. Er unterscheidet Groß- und Kleinschreibung. Beispiel für den Aufbau, nicht für einen gültigen Schlüssel:

gw_sze2bGS2eJ9_OMITEmf6QpEPVBymh40iZy3epd5oy4A

Schlüssel verwalten

  • Bis zu fünf aktive Schlüssel gleichzeitig, etwa getrennt für Test und Produktivsystem.
  • Jeder Schlüssel lässt sich einzeln widerrufen. Der Widerruf wirkt sofort, ohne Übergangsfrist.
  • Wir speichern nur die Prüfsumme. Ein verlorener Schlüssel lässt sich nicht wiederherstellen, nur ersetzen.
Behandle den Schlüssel wie ein Passwort. Nicht in öffentliche Repositories, nicht in Frontend-Code, nicht in Fehlerberichte. Wer ihn hat, hat deinen Zugang. Bei Verdacht auf Verlust: sofort widerrufen und einen neuen erzeugen.

Was schiefgehen kann

SymptomHäufigste Ursache
kein_schluessel trotz gesetzter Kopfzeile Der Client verwirft eigene Kopfzeilen bei Weiterleitungen. Rufe direkt https:// auf, nicht http://.
schluessel_ungueltig Abgeschnittener Wert, Leerzeichen am Rand, oder der Schlüssel wurde im Portal widerrufen.
Funktioniert im Test, nicht produktiv Zwei verschiedene Schlüssel, einer davon widerrufen. Im Portal steht zu jedem Schlüssel der Zeitpunkt der letzten Nutzung.