Getting Started

Authentifizierung

Sichern Sie Ihre API-Anfragen mit API-Schlüsseln

Authentifizierung

Alle Blitz Rocket API v1 Endpunkte erfordern eine Authentifizierung über einen API-Schlüssel. API-Schlüssel sind einem Team zugeordnet und können auf Ihrer Team-Einstellungsseite verwaltet werden.

Erstellen eines API-Schlüssels

  1. Melden Sie sich in Ihrem Blitz Rocket Dashboard an
  2. Navigieren Sie zu EinstellungenAPI-Schlüssel
  3. Klicken Sie auf API-Schlüssel erstellen
  4. Wählen Sie einen Schlüsseltyp (Öffentlich oder Privat)
  5. Kopieren Sie Ihren Schlüssel — er wird nur einmal angezeigt

Schlüsseltypen

Öffentlicher Schlüssel

Öffentliche Schlüssel bieten Nur-Lese-Zugriff und sind sicher in clientseitigem Code zu verwenden. Sie können auf folgende Endpunkte zugreifen:

  • GET /api/v1/contests — Wettbewerbe auflisten
  • GET /api/v1/contests/:contestId — Wettbewerbsdetails abrufen
  • GET /api/v1/contests/:contestId/leaderboard — Bestenliste abrufen
  • GET /api/v1/contests/:contestId/entries — Einträge auflisten
  • GET /api/v1/contests/:contestId/analytics — Analysen abrufen
  • GET /api/v1/entries/:entryId — Eintragsdetails abrufen
  • GET /api/v1/entries/:entryId/bonus-actions — Bonusaktionen abrufen
  • POST /api/v1/entries/:entryId/bonus-actions/:bonusActionId/complete — Bonusaktion abschließen

Privater Schlüssel

Private Schlüssel bieten vollen Lese-/Schreibzugriff auf alle Endpunkte. Bewahren Sie diese geheim auf und verwenden Sie sie nur in serverseitigem Code. Zusätzlich zu allen öffentlichen Endpunkten können private Schlüssel auf folgende Endpunkte zugreifen:

  • POST /api/v1/contests/:contestId/entries — Einträge erstellen
  • PUT /api/v1/entries/:entryId — Einträge aktualisieren
  • POST /api/v1/entries/:entryId/disqualify — Einträge disqualifizieren
  • POST /api/v1/entries/:entryId/points — Punkte anpassen
  • POST /api/v1/contests/:contestId/purchases — Käufe erfassen

Übermitteln Ihres API-Schlüssels

Übergeben Sie Ihren API-Schlüssel im x-api-key Request-Header. Senden Sie API-Schlüssel nicht als Query-Parameter — sie können über Logs, Browser-Verlauf und Referrer-Header auslaufen.

bash
curl -X GET https://blitzrocket.com/api/v1/contests \
  -H "x-api-key: vk_live_abc123def456"

Authentifizierungsfehler

Wenn Ihr API-Schlüssel fehlt oder ungültig ist, erhalten Sie eine 401 Unauthorized Antwort:

json
{
  "success": false,
  "error": "Fehlender oder ungültiger API-Schlüssel"
}

Wenn Sie einen öffentlichen Schlüssel an einem nur für private Schlüssel zugänglichen Endpunkt verwenden, erhalten Sie eine 403 Forbidden Antwort:

json
{
  "success": false,
  "error": "Dieser Endpunkt erfordert einen privaten API-Schlüssel"
}

Sicherheitsbest Practices

  • Geben Sie private Schlüssel niemals in clientseitigem Code, öffentlichen Repositories oder Browser-Anfragen preis
  • Rotieren Sie Schlüssel regelmäßig — löschen und erstellen Sie Schlüssel periodisch neu
  • Verwenden Sie öffentliche Schlüssel für alle clientseitigen oder browserbasierten Integrationen
  • Verwenden Sie private Schlüssel nur in sicheren serverseitigen Umgebungen
  • Speichern Sie Schlüssel in Umgebungsvariablen, niemals hartkodiert