Zum Inhalt springen
Meirra
Zurück zur API-Dokumentation

Überblick

Die Meirra-API verwendet eine Authentifizierung per API-Schlüssel. Jede Anfrage muss einen gültigen API-Schlüssel im Request-Header enthalten. Schlüssel sind an Ihr Konto gebunden und lassen sich im Developer-Dashboard erstellen, verwalten und widerrufen.

API-Schlüssel

API-Schlüssel sind eindeutige Kennungen, die Ihre Anfragen authentifizieren. Sie können mehrere Schlüssel für verschiedene Umgebungen oder Anwendungen anlegen: • **Produktionsschlüssel** beginnen mit `mk_live_` und greifen mit echten Kosten auf Echtdaten zu • **Testschlüssel** beginnen mit `mk_test_` und nutzen kostenfrei Sandbox-Daten Jeder Schlüssel trägt einen Namen zur Identifikation und führt eine eigene Nutzungsstatistik. Geben Sie API-Schlüssel niemals öffentlich weiter und checken Sie sie nicht in Ihre Versionsverwaltung ein.

Authentifizierungs-Header

Geben Sie Ihren API-Schlüssel mit jeder Anfrage im Header `x-api-key` an: ```bash curl -X POST https://api.meirra.com/v1/email/verify \ -H "x-api-key: mk_live_ihr_schluessel_hier" \ -H "Content-Type: application/json" \ -d '{"email": "test@example.com"}' ``` Anfragen ohne gültigen API-Schlüssel erhalten eine 401-Unauthorized-Antwort.

IP-Allowlist

Für zusätzliche Sicherheit können Sie die Nutzung eines API-Schlüssels auf bestimmte IP-Adressen beschränken. Ist eine IP-Allowlist konfiguriert, werden Anfragen von anderen IPs mit 403 Forbidden abgewiesen. So richten Sie eine Allowlist ein: 1. Öffnen Sie Developer-Dashboard → API-Schlüssel 2. Klicken Sie auf das Einstellungs-Symbol Ihres Schlüssels 3. Tragen Sie die erlaubten IP-Adressen ein (CIDR-Notation wird unterstützt) Lassen Sie die Allowlist leer, um Anfragen von beliebigen IPs zuzulassen.

Schlüsselrotation

Das regelmäßige Rotieren Ihrer API-Schlüssel ist eine bewährte Sicherheitspraxis. So rotieren Sie einen Schlüssel: 1. Erstellen Sie einen neuen API-Schlüssel mit denselben Berechtigungen 2. Stellen Sie Ihre Anwendung auf den neuen Schlüssel um 3. Prüfen Sie, ob der neue Schlüssel korrekt funktioniert 4. Widerrufen Sie den alten Schlüssel im Developer-Dashboard Widerrufene Schlüssel lassen sich nicht wiederherstellen — stellen Sie sicher, dass Ihre Anwendungen aktualisiert sind, bevor Sie widerrufen.

Sicherheits-Best-Practices

Befolgen Sie diese Hinweise, um Ihre API-Integration sicher zu halten: • **Geben Sie Schlüssel niemals in clientseitigem Code preis** – API-Schlüssel gehören ausschließlich auf den Server • **Nutzen Sie Umgebungsvariablen** – speichern Sie Schlüssel in Env-Vars, nicht im Code • **Verwenden Sie pro Umgebung eigene Schlüssel** – nicht denselben Schlüssel für Dev und Produktion • **Aktivieren Sie IP-Allowlists in der Produktion** – beschränken Sie Schlüssel auf bekannte Server-IPs • **Überwachen Sie die Nutzung regelmäßig** – achten Sie auf unerwartete Spitzen, die auf eine Kompromittierung hindeuten • **Rotieren Sie Schlüssel regelmäßig** – tauschen Sie Schlüssel alle 90 Tage präventiv aus • **Widerrufen Sie ungenutzte Schlüssel** – entfernen Sie Schlüssel, die nicht mehr benötigt werden

Brauchen Sie weitere Hilfe?

Support kontaktieren