DokumentationAuthentifizierung

API Keys

7 min Lesezeit · zuletzt aktualisiert 04. Juli 2026

Ein API Key spricht mit echten Maschinen. Entsprechend eng solltest du ihn schneiden.

Erstellen

Keys entstehen in der Key-Verwaltung oder über die API. Bei der Erstellung legst du Name, Scopes und optional erlaubte IP-Bereiche fest. Der vollständige Key wird genau einmal angezeigt.

Key per API erstellen
curl https://api.artim-industries.com/v1/keys \
  -H "Authorization: Bearer $ARTIM_ADMIN_KEY" \
  -d '{
    "name": "Reporting-Job",
    "scopes": ["webhooks:manage"],
    "ip_allowlist": ["203.0.113.0/24"]
  }'

Rotieren

Rotation erzeugt einen neuen Key und lässt den alten 24 Stunden weiterlaufen. In dieser Zeit sind beide gültig, damit kein Deploy-Fenster nötig ist.

  • Webhook key.rotation.pending sechs Stunden vor Ablauf
  • Der neue Key übernimmt Scopes und IP-Bindung des alten
  • Die Überlappung lässt sich auf bis zu sieben Tage verlängern

Widerrufen

Widerruf ist sofort und endgültig. Der Key ist in unter zwei Sekunden in allen Regionen ungültig.

Key im Repository gelandet?

Erst widerrufen, dann aufräumen. Ein Key in der Git-Historie bleibt dort, auch nach einem Force-Push — der Widerruf ist die einzige verlässliche Gegenmaßnahme.