Authentifizierung

Jede Anfrage nutzt ein Bearer-Token ausschließlich im Authorization-Header.

Authentifizierung#

Sende Authorization: Bearer sm_live_.... Der vollständige Schlüssel gehört nicht in URLs, Cookies, Bodies, Logs oder Analytics.

Schlüsselformat#

Schlüssel bestehen aus dem Präfix sm_live_ und einem 43 Zeichen langen base64url-Secret. Alte smcp_live_-Token werden abgelehnt.

Berechtigungsbereiche#

api:read erlaubt REST-Lesezugriffe, mcp:read erlaubt MCP-Tools. Neue Schlüssel erhalten standardmäßig beide Bereiche.

Schlüsselrotation#

Ein neuer Schlüssel gilt sofort. Der vorherige bleibt 24 Stunden im Rotationsstatus und kann vorzeitig widerrufen werden.