POST /server-events und POST /server-events/batch) verlangen einen API-Schlüssel. Browser-Ereignisse (POST /ct) sind öffentlich und brauchen keine Authentifizierung — sie werden stattdessen über die Domain geprüft.
Header für den API-Schlüssel
Schicken Sie Ihren Schlüssel bei jeder Anfrage für ein Server-Ereignis mit:Geltungsbereich eines Schlüssels
API-Schlüssel gelten jeweils für eine Website. Ein Schlüssel für Website A kann keine Ereignisse für Website B senden. Diesite_id im Anfragetext muss zu der Website gehören, die den Schlüssel ausgestellt hat. Stimmen sie nicht überein, kommt 403 Forbidden zurück.
Einen Schlüssel erzeugen
Schlüssel entstehen im Dashboard:- Gehen Sie zu Analysen → Konversionsverfolgung → Konversionsverfolgung einrichten
- Wählen Sie bei Ihrer Tracking-Website Tracking-Einrichtung
- Öffnen Sie den Tab Über API verfolgen
- Wählen Sie Add New Key und vergeben Sie einen Namen
Sicherheitsregeln
- Schreiben Sie Ihren API-Schlüssel nie in Frontend- oder Browser-Code — er wäre öffentlich sichtbar
- Bewahren Sie Schlüssel in Umgebungsvariablen oder einem Secrets-Manager auf (AWS Secrets Manager, HashiCorp Vault und dergleichen)
- Legen Sie getrennte Schlüssel für Produktiv- und Staging-Umgebung an
- Widerrufen Sie Schlüssel sofort, wenn sie versehentlich nach außen gelangt sind