Skip to content
Entwickler & API

API-Keys & Sicherheit

Ein API-Key ist eine Zugangsberechtigung — behandeln Sie ihn wie eine. Climails-Keys sind gescopet, können auf bestimmte IPs gesperrt, rate-limitiert und mit einem Ablaufdatum versehen werden, sodass selbst ein geleakter Key eingedämmt ist. Das vollständige Secret wird einmal angezeigt; gespeichert wird nur ein Hash.

5 Min. Lesezeit

Was Sie brauchen

  • Admin-Zugang zum Erstellen oder Widerrufen von Keys
  • Ein Secret-Manager zum Speichern des Keys

Einen Key erstellen

  1. 1

    Einstellungen → API-Keys → „Erstellen“ öffnen

    Benennen Sie den Key danach, wo er verwendet wird (z. B. „orders-backend“).

  2. 2

    Einmalig kopieren

    Der vollständige Key wird nur bei der Erstellung in der Form sb_live_<prefix>.<secret> angezeigt. Wir speichern nur einen Hash — er kann nie wieder angezeigt werden.

  3. 3

    Sicher aufbewahren

    Legen Sie ihn in Ihren Secret-Manager, niemals in die Versionsverwaltung oder ein Frontend-Bundle.

Keys sind an einen Workspace gebunden — ein Key für Workspace A kann für Workspace B nicht lesen oder senden.

Absichern

  • Scopes — gewähren Sie nur, was der Key braucht (z. B. messages:send, contacts:write). Eine nur-lesende Integration erhält nie Schreibzugriff.
  • IP-Allowlist — beschränken Sie den Key auf die IPs Ihres Servers, sodass er von überall sonst nutzlos ist.
  • Rate-Limit — begrenzen Sie Anfragen pro Minute, um Missbrauch und Endlosschleifen einzudämmen.
  • Ablauf — setzen Sie expires_at, damit kurzlebige Integrationen sich selbst aufräumen.

Überwachen und rotieren

  • last_used_at zeigt, ob ein Key noch in Gebrauch ist — die ungenutzten können Sie gefahrlos außer Dienst stellen.
  • Widerrufen Sie sofort, wenn ein Key leakt; revoked_at wirkt umgehend und der Key funktioniert nicht mehr.
  • Rotieren Sie, indem Sie den neuen Key erstellen, ihn ausrollen und dann den alten widerrufen — ohne Ausfallzeit.

Häufig gestellte Fragen

Ich habe meinen Key verloren — kann ich ihn erneut sehen?

Nein. Es wird nur ein Hash gespeichert, sodass das Secret nicht abrufbar ist. Erstellen Sie einen neuen Key und widerrufen Sie den alten.

Wie begrenze ich, was ein Key tun darf?

Weisen Sie bei der Erstellung Scopes zu. Ein Key mit nur messages:send kann keine Kontakte lesen oder Einstellungen ändern.

Wie rotiere ich ohne Ausfallzeit?

Erstellen Sie den Ersatz, rollen Sie ihn überall aus und widerrufen Sie dann den alten Key, sobald last_used_at sich nicht mehr bewegt.

In Minuten mit dem Versand starten

Kostenloses Konto erstellen, Domain verbinden und Ihre Zielgruppe über alle Kanäle erreichen – ohne Kreditkarte.

Dauerhaft kostenloser Tarif · Keine Kreditkarte · In Minuten startklar

API-Keys: Scopes, IP-Allowlists, Rate-Limits & Rotation — Climails