Partner-API
› Einstieg › Authentifizierung
Authentifizierung
Jeder Aufruf braucht einen gültigen Schlüssel. Es gibt zwei Wege, ihn zu übermitteln.
Empfohlen: Kopfzeile
X-API-Key: gw_DEIN_SCHLUESSEL
Warum es keinen Weg über die Adresse gibt
Ein ?key=… in der Adresse wird nicht
akzeptiert und mit 401 abgewiesen. Unser Webserver
protokolliert die vollständige Anfragezeile, der Schlüssel stünde damit
im Klartext in unseren Logs, zusätzlich in Browser-Verläufen,
Weiterleitungen und Fehlerberichten. Für Daten, die unter einer
vertraglichen Beschränkung stehen, wäre das der falsche Kompromiss.
Jeder HTTP-Client kann eine Kopfzeile setzen.
Aufbau des Schlüssels
Ein Schlüssel beginnt immer mit gw_, gefolgt von 48 Zeichen.
Er unterscheidet Groß- und Kleinschreibung. Beispiel für den Aufbau, nicht
für einen gültigen Schlüssel:
gw_sze2bGS2eJ9_OMITEmf6QpEPVBymh40iZy3epd5oy4A
Schlüssel verwalten
- Bis zu fünf aktive Schlüssel gleichzeitig, etwa getrennt für Test und Produktivsystem.
- Jeder Schlüssel lässt sich einzeln widerrufen. Der Widerruf wirkt sofort, ohne Übergangsfrist.
- Wir speichern nur die Prüfsumme. Ein verlorener Schlüssel lässt sich nicht wiederherstellen, nur ersetzen.
Behandle den Schlüssel wie ein Passwort. Nicht in
öffentliche Repositories, nicht in Frontend-Code, nicht in Fehlerberichte.
Wer ihn hat, hat deinen Zugang. Bei Verdacht auf Verlust: sofort widerrufen
und einen neuen erzeugen.
Was schiefgehen kann
| Symptom | Häufigste Ursache |
|---|---|
kein_schluessel trotz gesetzter Kopfzeile |
Der Client verwirft eigene Kopfzeilen bei Weiterleitungen. Rufe direkt https:// auf, nicht http://. |
schluessel_ungueltig |
Abgeschnittener Wert, Leerzeichen am Rand, oder der Schlüssel wurde im Portal widerrufen. |
| Funktioniert im Test, nicht produktiv | Zwei verschiedene Schlüssel, einer davon widerrufen. Im Portal steht zu jedem Schlüssel der Zeitpunkt der letzten Nutzung. |