Skip to main content
Die Endpunkte für Server-Ereignisse (POST /server-events und POST /server-events/batch) verlangen einen API-Schlüssel. Browser-Ereignisse (POST /ct) sind öffentlich und brauchen keine Authentifizierung — sie werden stattdessen über die Domain geprüft.

Header für den API-Schlüssel

Schicken Sie Ihren Schlüssel bei jeder Anfrage für ein Server-Ereignis mit:

Geltungsbereich eines Schlüssels

API-Schlüssel gelten jeweils für eine Website. Ein Schlüssel für Website A kann keine Ereignisse für Website B senden. Die site_id im Anfragetext muss zu der Website gehören, die den Schlüssel ausgestellt hat. Stimmen sie nicht überein, kommt 403 Forbidden zurück.

Einen Schlüssel erzeugen

Schlüssel entstehen im Dashboard:
  1. Gehen Sie zu Analysen → Konversionsverfolgung → Konversionsverfolgung einrichten
  2. Wählen Sie bei Ihrer Tracking-Website Tracking-Einrichtung
  3. Öffnen Sie den Tab Über API verfolgen
  4. Wählen Sie Add New Key und vergeben Sie einen Namen
Eine Website kann gleichzeitig bis zu 2 aktive Schlüssel haben — nehmen Sie also einen alten aus dem Verkehr, wenn Sie einen neuen anlegen. Ausführliche Anleitung: API-Schlüssel erzeugen

Sicherheitsregeln

  • Schreiben Sie Ihren API-Schlüssel nie in Frontend- oder Browser-Code — er wäre öffentlich sichtbar
  • Bewahren Sie Schlüssel in Umgebungsvariablen oder einem Secrets-Manager auf (AWS Secrets Manager, HashiCorp Vault und dergleichen)
  • Legen Sie getrennte Schlüssel für Produktiv- und Staging-Umgebung an
  • Widerrufen Sie Schlüssel sofort, wenn sie versehentlich nach außen gelangt sind

Fehlerantworten