Doku-Navigation: AuthentifizierungSchlüssel im Header
Grundlagen

Authentifizierung und API-Schlüssel

Ein Schlüssel gilt für alle vier Zugänge. Hier steht, wie du ihn mitschickst, sicher aufbewahrst und ohne Ausfall austauschst.

Was ohne Schlüssel geht

#

Einige Adressen sind offen, damit du die API erkunden kannst, bevor du ein Konto hast. Sie zählen nicht gegen ein Kontingent.

AdresseInhalt
https://api.quellenkontor.dev/v1/datensaetzeKatalog aller Datensätze mit Parametern und Endpunkten
https://api.quellenkontor.dev/v1/aenderungenÄnderungsprotokoll
https://api.quellenkontor.dev/v1/openapi.jsonOpenAPI-Beschreibung
MCP: initialize, tools/listVerbindung aufbauen und Werkzeuge auflisten

Jede Abfrage eines Datensatzes braucht sonst einen Schlüssel, auch im Tarif Kostenlos. Eine Ausnahme ist die Sandbox: drei Datensätze antworten auch ganz ohne Konto, dafür streng begrenzt.

Sandbox: drei Datensätze ohne Konto

Mindestlohn, Feiertage, Beitragsbemessungsgrenzen beantworten eine Abfrage ohne den Header Authorization, begrenzt auf 50 Abfragen am Tag je IP-Adresse (rollierend, kein fester Kalendertag). Praktisch für einen ersten Test in der Konsole oder ein öffentliches Widget ohne eigenes Backend. Sobald du einen Header Authorization mitschickst, egal ob gültig, greift die Sandbox nicht mehr, dann zählt der normale Weg mit Schlüssel.

Terminal
curl "https://api.quellenkontor.dev/v1/hr/mindestlohn?datum=2027-01-15"

Die Antwort ist inhaltlich dieselbe wie mit Schlüssel, trägt zusätzlich einen Hinweis im Feld hinweise und den Header X-Kostenloser-Schluessel. Für alle Datensätze und ein Kontingent im Monat statt am Tag lohnt sich der kostenlose Schlüssel, siehe Schnellstart.

Sicher aufbewahren

#
  • Der Schlüssel gehört auf den Server: in eine Umgebungsvariable, einen Secret-Speicher wie die Environment Variables bei Vercel oder die Secrets in GitHub Actions.
  • Nie in Frontend-Code, mobile Apps oder öffentliche Repositories. Alles, was im Browser läuft, kann jeder Besucher auslesen.
  • Dateien wie .env gehören in .gitignore.
  • Bei uns liegt nur ein Hash des Schlüssels. Wir können dir einen verlorenen Schlüssel deshalb nicht erneut anzeigen, nur einen neuen erzeugen lassen.

Mehrere Schlüssel

#

Leg für jede Umgebung und jede Anwendung einen eigenen Schlüssel an, zum Beispiel "Produktion", "Staging" und "Entwicklung". Im Konto siehst du je Schlüssel, wann er zuletzt genutzt wurde. Das Kontingent gilt für das ganze Konto, nicht je Schlüssel.

TarifAktive Schlüssel
Kostenlos3
Starter5
Pro10
Enterprise25

Schlüssel tauschen ohne Ausfall

#

Wenn ein Mitarbeiter geht oder du Schlüssel regelmäßig erneuerst, tauschst du sie in vier Schritten, ohne dass eine Abfrage scheitert:

  1. Im Konto einen neuen Schlüssel erzeugen. Der alte bleibt aktiv.
  2. Den neuen Schlüssel in deiner Konfiguration hinterlegen und die Anwendung neu ausrollen.
  3. Im Konto prüfen, dass der alte Schlüssel nicht mehr genutzt wird: Die Spalte "Zuletzt genutzt" bleibt stehen.
  4. Den alten Schlüssel sperren.

Schlüssel sperren

#

Ein gesperrter Schlüssel wirkt sofort nicht mehr: Die nächste Abfrage mit ihm bekommt den Status 401 und den Code schluessel_ungueltig. Eine Sperre lässt sich nicht aufheben. Erzeuge danach einen neuen Schlüssel.

Wenn du dein Konto löschst, werden alle Schlüssel sofort ungültig und alle Webhooks entfernt.

Fehler bei der Anmeldung

#
StatusCodeBedeutung
401schluessel_fehltKein Header Authorization oder kein Bearer-Schlüssel darin
401schluessel_ungueltigSchlüssel unbekannt, falsch kopiert oder gesperrt

Antworten mit Status 401 tragen zusätzlich den Header WWW-Authenticate. Der MCP-Server antwortet bei fehlendem Schlüssel ebenfalls mit 401, damit Clients den Bedarf erkennen. Alle weiteren Codes stehen unter Fehler.

Konto und Anmeldung im Browser

#

Das Konto auf der Website nutzt keine Passwörter. Du meldest dich über einen Link per E-Mail an, der 20 Minuten gilt und nur einmal funktioniert. Danach bleibst du 30 Tage angemeldet. "Abmelden" beendet die Sitzung auf allen Geräten. Deine API-Schlüssel bleiben davon unberührt: Sie gelten, bis du sie sperrst.

Fehlt etwas oder ist etwas unklar? Schreib uns, wir ergänzen die Doku.