Erscheinungsbild
Der API-Token wird einmal geholt und dauerhaft wiederverwendet — er läuft nicht ab. Details und Fehlerbilder in Authentifizierung.
Zwei gleichwertige Übergabewege:
| Weg | Beispiel | Wann |
|---|---|---|
| Header (empfohlen) | Authorization: ApplePass TOKEN | Produktive Integrationen |
| Query-Parameter | ?auth_token=TOKEN | curl, schnelle Tests |
Query-Parameter nicht produktiv nutzen
?auth_token= landet in Server-Logs, Proxy-Logs und Browser-Referrern. Für alles, was dauerhaft läuft, den Header verwenden.
Und: Ein Token gilt nur in der Umgebung, in der er geholt wurde. Demo-Token funktionieren nicht in der Produktion — du bekommst 401, ohne Hinweis auf die Ursache.
Anmelden und API-Token holen
POST
/users/login.json
Tauscht E-Mail und Passwort gegen deinen API-Token. Der Token steht in der Antwort
unter auth.token und ist der auth_token für alle weiteren Requests.
Der Token rotiert nicht und hat keine Ablaufzeit — hole ihn einmal, lege ihn
als Secret ab und verwende ihn wieder. Rufe diesen Endpunkt nicht vor jedem
Request auf.
Die Felder sind unter auth verschachtelt.
Der Token gilt nur für die Umgebung, in der du ihn geholt hast. Ein Demo-Token
funktioniert nicht in der Produktion.
Request Body
Responses
Login erfolgreich. Achtung: Ein 200 mit status != "success" oder ohne
auth.token bedeutet fehlgeschlagenen Login.
application/json
JSON "status": "success", "auth": "string"
{
}
