API-Zugriff

API-Keys, Rollen und Scopes sauber trennen

Betreiber-Zugriffsmodell für SaferPage-APIs und Exporte mit Rollen, Scopes, Zugriffsstufen, Key-Rotation, Rate-Limits, Audit-Logs und sicherem Secret-Umgang.

Dieses Paket beschreibt Zugriffsstufen und Sicherheitsanforderungen. Es erzeugt keine echten API-Keys und zeigt keine Secrets.

4Stufen 8Scopes 9Exporte 4Quickstarts 6Launch-Kit 0aktiv 5geplant

Developer Launch Kit

API-first Einstieg ohne produktive Keys

Developer-Experience für API-first Betreiber: Quickstarts, OpenAPI/Postman-Vertrag, SDK-Pfade, Sandbox, Webhook-Abnahme und Supportgrenzen sind öffentlich einordbar; echte Keys und Zielsysteme bleiben Go-live-Gates.

Grenze: Launch-Kit ist Developer-Readiness und kein produktiver API-Key-Zugang, keine Servicezusage, keine SDK-Garantie und keine Write-Live-Freigabe.

4Quickstarts OpenAPIVertrag 8Postman-Smokes SDKsReadiness SandboxDry-run 4gesperrte Claims
contract_ready_waiting_for_live_keys

OpenAPI-Vertrag

Bearer-Auth, Scopes, Rate-Limits, Fehlerobjekte, Request-ID und HMAC-Extension werden als Vertrag geführt.

contract_ready_waiting_for_live_keys

Postman/Smoke Collection

Public Probe, 401/403, HMAC-Negativtest, Revocation- und Rate-Limit-Faelle sind vor produktiven Keys testbar.

contract_ready_waiting_for_live_keys

SDK-Readiness

Node, PHP, Python, Go und CI/curl werden als Mindestpfade geführt; alle Beispiele laden Secrets nur serverseitig.

dry_run_only

Sandbox-Onboarding

Integratoren können gegen Public- und Deny-Fixtures entwickeln; produktive Operator-Keys bleiben blockiert.

required_before_write_live

Webhook-Receiver-Abnahme

HMAC, Idempotency, Retry, minimierte Payloads und redacted Logs sind vor Write-Live Pflicht.

not_a_public_service_commitment

Support-Ziel-Grenze

Supportpfade werden als interne Abnahme geführt; keine öffentliche Servicezusage ohne Betreiber- und Vertragsfreigabe.

curl Public Probe curl · reports.public:read

kein Key für Public-Read-Beispiel

Node Operator Read Node.js · reports:read

Bearer-Key nur aus Server-Environment laden

PHP Export Client PHP · exports:read

Key nie in Querystring, Logs oder HTML ausgeben

Python HMAC Write Fixture Python · nachweise:write

HMAC-Secret nur serverseitig, negative Tests vor Live

Nicht live behaupten Produktive API-Keys, Write-Live, Servicezusage und private Zielsysteme bleiben Betreiber-Gates.

Keine produktive API-Key-Ausgabe ohne Key-Store, Pepper, Domain-Claim, Runtime-Gates und Betreiber-Signoff.

Keine Write-/Webhook-Live-Zusage ohne HMAC-Secret, Idempotency, Receiver-Abnahme und Zielsystemfreigabe.

Keine Service-, SDK- oder Sandbox-Garantie als öffentliches Angebot ohne freigegebenen Plan.

Keine Roh-Keys, Hashes, DSN, Webhook-Ziel-URLs, Empfänger oder private Betreiberidentitäten in Public-Exports.

Zugriffsstufen

Public, Operator, Workflow und Admin getrennt halten

Public Read keine · Besucher und Suchmaschinen

Caching/CDN, nur öffentliche Reports

Operator Read API-Key oder OIDC · Betreiber, Datenschutz, Audit

600 Requests/Stunde je Key

Operator Workflow API-Key mit HMAC oder OIDC · Website-Betrieb und PrivacyOps

120 Schreibaktionen/Stunde je Key

Admin Setup OIDC + Admin-Rolle · Programm-Verantwortung/IT

manuell freizugeben

Scopes und Exporte

Jeder Export bekommt einen klaren Zugriffszweck

Scopes exportieren
Feature-Matrix schemas:read

Maschinenlesbarer Export mit explizitem Scope und Betreiberfreigabe.

Portfolio Audit Trail portfolio:read

Maschinenlesbarer Export mit explizitem Scope und Betreiberfreigabe.

Portfolio Scanplan portfolio:read

Maschinenlesbarer Export mit explizitem Scope und Betreiberfreigabe.

API-Key-Readiness keys:rotate

Maschinenlesbarer Export mit explizitem Scope und Betreiberfreigabe.

API-Access-Migration SQL keys:rotate

Maschinenlesbarer Export mit explizitem Scope und Betreiberfreigabe.

API Runtime Gate Probe keys:rotate

Maschinenlesbarer Export mit explizitem Scope und Betreiberfreigabe.

Nachweis-Center evidence:read

Maschinenlesbarer Export mit explizitem Scope und Betreiberfreigabe.

Nachweispositions-Delivery nachweise:write

Maschinenlesbarer Export mit explizitem Scope und Betreiberfreigabe.

Integrations-Setup integrations:manage

Maschinenlesbarer Export mit explizitem Scope und Betreiberfreigabe.

Key Lifecycle

Keine Klartext-Schlüssel im Export

Runbook öffnen
API-Keys nur gehasht speichern planned · IT/Security

Nur Key-Prefix und Hash im Admin-Kontext; kein Klartext im Export.

Scopes serverseitig erzwingen planned · Backend

Jeder Endpoint mappt auf mindestens einen Scope.

Rotation und Ablaufdatum planned · Programm-Verantwortung

Maximale Key-Laufzeit 90 Tage, Notfall-Sperrung sofort.

Access Audit Log planned · Compliance/IT

Key-Prefix, Scope, Endpoint, Statuscode, Zeitstempel und Request-ID protokollieren.

Rate-Limit je Key und Scope planned · Platform

Lesen, Schreiben und Admin getrennt limitieren.