API Keys, Scopes & Quotas: scharfes Werkzeug braucht ein Etikett
Wie gescopte Keys, Rate Limits, IP-Allowlists, Monatsquota und Rotation Integrationen nützlich halten, ohne sie zu Generalschlüsseln zu machen.
Ein API Key ist ein Produktionswerkzeug. Ihn zu behandeln wie ein Passwort unter der Tastatur ist der Weg, auf dem Integrationen zu Incident-Reports werden. ReVend OS gibt API Keys eine eigene Verwaltungsfläche, weil scharfes Werkzeug ein Etikett verdient. /settings/api ist die Zentrale — je eine Karte für Keys, Webhooks, Dokumentation und Nutzung —, und unter /settings/api/keys wohnen die Keys.
Scopes
Keys nutzen Scopes: read, write und admin. Endpunkte deklarieren den erforderlichen Scope. Eine Reporting-Integration sollte keine Admin-Macht bekommen, nur weil es leichter war, das größte Kästchen anzuklicken. Ein Key kann außerdem ein Ablaufdatum tragen, sodass ein Key, der für ein Migrationswochenende angelegt wurde, am Montag aufhört zu arbeiten, ohne dass sich jemand ans Widerrufen erinnern muss.
Limits
Antworten enthalten Header für Rate Limit und Monatsquota. Der Minuten-Default folgt dem Paket — 30 für eine Sandbox-Organisation, 60 bei Starter, 120 bei Professional, 300 bei Enterprise — und lässt sich pro Key überschreiben, wenn eine Integration legitim mehr redet als die anderen. Minutenlimits verhindern, dass laute Schleifen zu einer Wetterlage für die Plattform werden; Monatsquoten verbinden die Nutzung mit dem Paket des Tenants. Die Nutzung erscheint unter /settings/api/usage, damit die Verantwortlichen für eine Integration sehen, was ihre Systeme tatsächlich tun.
IP-Allowlists und Last-used-Daten
Keys können IP-Allowlists tragen, und ein Aufruf von außerhalb der Liste wird abgelehnt und als IP-Verweigerung protokolliert. Erfolgreiche Nutzung hält Zeitpunkt, IP und User Agent des letzten Aufrufs fest. Wenn etwas anfängt, von einem neuen Ort aus zu rufen, haben Admins Fakten statt eines Raums voller Vermutungen.
Bindung an einen Bieter
Ein Key, der Gebote abgibt, muss sagen, wessen Gebote das sind. Einen Key an ein Bieter-Principal zu binden, geht nur bei verifizierten, Premium- und nicht gesperrten Bieterunternehmen, sodass ein Key nicht vorgeben kann, einen Käufer zu vertreten, den er nicht vertreten darf. Die Auktionsregeln, die für den Menschen gelten, gelten für das Skript.
Rotation
Beim Anlegen und beim Rotieren wird das Klartext-Token genau einmal gezeigt. Die Rotation gibt ein neues Token aus und lässt das alte für eine Überlappung von sieben Tagen gültig — lang genug, um den neuen Key auszurollen und den alten aus dem externen System zu entfernen. Danach ist das Geheimnis ein Hash und eine Erinnerung. Sicherheitsaktionen an Keys — anlegen, rotieren, widerrufen — schreiben Audit-Events, die Sie auf derselben Seite prüfen können. Das ist genau auf die Art unbequem, auf die Sicherheit unbequem sein soll.