# Authentifizierung

> Authentifiziere deine API-Anfragen mit API-Schlüsseln

- Seite: https://tbit.app/de/docs/api/authentication
- Basis-URL: `https://rest-api.tbit.app/v1`
- Authentifizierung: Header `X-API-Key` mit deinem Schlüssel in jeder Anfrage (die Beispiele lesen ihn aus der Umgebungsvariable `TBIT_API_KEY`)

## Überblick

Die TBit-API authentifiziert über API-Schlüssel. Schick deinen API-Schlüssel bei jeder Anfrage im Header X-API-Key mit.

## Deinen API-Schlüssel holen

Geh im TBit-Panel zu Einstellungen > API, um deinen API-Schlüssel anzuzeigen. Jeder Agent hat einen eigenen API-Schlüssel.

## Verwendung

Schick den Header X-API-Key bei jeder Anfrage mit:

`GET /v1/activities`

```bash
curl "https://rest-api.tbit.app/v1/activities" \
  -H "X-API-Key: $TBIT_API_KEY"
```

## Best Practices für Sicherheit

- Leg deinen API-Schlüssel niemals in clientseitigem Code oder öffentlichen Repositories offen
- Speichere deinen API-Schlüssel in Umgebungsvariablen
- Rotiere deinen API-Schlüssel, wenn du vermutest, dass er kompromittiert wurde
- Nutze für API-Anfragen ausschließlich HTTPS

## Veröffentlichbare Nutzung für Katalog-Endpoints

Ausnahme: Für die lesenden Katalog-Endpoints (Produkte, Kategorien, Warenkörbe) funktioniert der API-Schlüssel wie ein veröffentlichbarer Schlüssel: Er identifiziert dein Konto und misst die Nutzung, und die Katalogdaten sind öffentlich. Für diese Endpoints kannst du ihn bedenkenlos in Browser-Code verwenden, genau wie einen veröffentlichbaren Schlüssel von Stripe.

## Authentifizierungsfehler

| Status | Code | Beschreibung |
| --- | --- | --- |
| `401` | `UNAUTHORIZED` | API-Schlüssel fehlt oder ist ungültig |
| `429` | `RATE_LIMITED` | Rate Limit überschritten (100 Anfr./min) |
