Authentifizierung
Die SupDesk-API liegt unter:
https://api.supdesk.app/v1Jede Anfrage wird mit einem API-Schlüssel als Bearer-Token authentifiziert:
curl https://api.supdesk.app/v1/submissions \
-H "Authorization: Bearer sd_live_..."Schlüssel erstellen
Schlüssel erstellen Sie in der Konsole unter Workspace-Einstellungen → API-Schlüssel. Jeder Schlüssel:
- gilt für genau ein Projekt — alles, was Sie darüber lesen oder schreiben, gehört zu diesem Projekt;
- beginnt mit einem wiedererkennbaren Präfix wie
sd_live_, sodass Sie Schlüssel in Konfigurationsdateien identifizieren können, ohne sie offenzulegen; - wird bei der Erstellung nur einmal angezeigt. SupDesk speichert nur einen Hash — verlorene Schlüssel widerrufen und neu erstellen.
Umgang mit Schlüsseln
Behandeln Sie API-Schlüssel wie Passwörter. Rufen Sie die API nur von Ihren Servern auf — die API hat bewusst kein CORS, damit Schlüssel nicht im Browser nutzbar sind. Geleakte Schlüssel widerrufen Sie in der Konsole; der Widerruf wirkt sofort.
Fehlgeschlagene Authentifizierung
Ein fehlender, fehlerhafter, widerrufener oder unbekannter Schlüssel erzeugt immer dieselbe Antwort, damit niemand ausprobieren kann, welche Schlüssel existieren:
{
"error": {
"code": "unauthorized",
"message": "Invalid or missing API key."
}
}Lese- vs. Schreibzugriff
Alle Tarife können über die API lesen. Schreibende Endpunkte (POST, PATCH,
DELETE) erfordern einen Bezahltarif Pro — im Free-Tarif liefern
Schreibzugriffe einen 403 forbidden-Fehler. Siehe
Rate-Limits & Nutzung.