Authentifizierung
Jede Anfrage nutzt ein Bearer-Token ausschließlich im Authorization-Header.
Authentifizierung#
Sende Authorization: Bearer sm_live_.... Der vollständige Schlüssel gehört nicht in URLs, Cookies, Bodies, Logs oder Analytics.
Schlüsselformat#
Schlüssel bestehen aus dem Präfix sm_live_ und einem 43 Zeichen langen base64url-Secret. Alte smcp_live_-Token werden abgelehnt.
Berechtigungsbereiche#
api:read erlaubt REST-Lesezugriffe, mcp:read erlaubt MCP-Tools. Neue Schlüssel erhalten standardmäßig beide Bereiche.
Schlüsselrotation#
Ein neuer Schlüssel gilt sofort. Der vorherige bleibt 24 Stunden im Rotationsstatus und kann vorzeitig widerrufen werden.