> ## Documentation Index
> Fetch the complete documentation index at: https://docs.scanova.io/llms.txt
> Use this file to discover all available pages before exploring further.

# Authentifizierung an der API

> So authentifizieren Sie serverseitige Anfragen an die API der Konversionsverfolgung — mit API-Schlüsseln, die jeweils nur für eine einzelne Website gelten.

Die Endpunkte für Server-Ereignisse (`POST /server-events` und `POST /server-events/batch`) verlangen einen API-Schlüssel. Browser-Ereignisse (`POST /ct`) sind öffentlich und brauchen keine Authentifizierung — sie werden stattdessen über die Domain geprüft.

## Header für den API-Schlüssel

Schicken Sie Ihren Schlüssel bei jeder Anfrage für ein Server-Ereignis mit:

```http theme={null}
POST /server-events HTTP/1.1
Host: track.scanova.io
Content-Type: application/json
X-API-Key: YOUR_SITE_API_KEY
```

## Geltungsbereich eines Schlüssels

API-Schlüssel gelten **jeweils für eine Website**. Ein Schlüssel für Website A kann keine Ereignisse für Website B senden.

Die `site_id` im Anfragetext muss zu der Website gehören, die den Schlüssel ausgestellt hat. Stimmen sie nicht überein, kommt `403 Forbidden` zurück.

## Einen Schlüssel erzeugen

Schlüssel entstehen im Dashboard:

1. Gehen Sie zu **Analysen → Konversionsverfolgung → Konversionsverfolgung einrichten**
2. Wählen Sie bei Ihrer Tracking-Website **Tracking-Einrichtung**
3. Öffnen Sie den Tab **Über API verfolgen**
4. Wählen Sie **Add New Key** und vergeben Sie einen Namen

Eine Website kann gleichzeitig **bis zu 2 aktive Schlüssel** haben — nehmen Sie also einen alten aus dem Verkehr, wenn Sie einen neuen anlegen.

Ausführliche Anleitung: [API-Schlüssel erzeugen](/de/conversion-tracking/server/generate-api-key-dashboard)

## Sicherheitsregeln

* **Schreiben Sie Ihren API-Schlüssel nie in Frontend- oder Browser-Code** — er wäre öffentlich sichtbar
* Bewahren Sie Schlüssel in Umgebungsvariablen oder einem Secrets-Manager auf (AWS Secrets Manager, HashiCorp Vault und dergleichen)
* Legen Sie getrennte Schlüssel für Produktiv- und Staging-Umgebung an
* Widerrufen Sie Schlüssel sofort, wenn sie versehentlich nach außen gelangt sind

## Fehlerantworten

| Status             | Bedeutung                                                                                              |
| ------------------ | ------------------------------------------------------------------------------------------------------ |
| `401 Unauthorized` | Der Header `X-API-Key` fehlt                                                                           |
| `403 Forbidden`    | Der Schlüssel ist ungültig oder widerrufen, oder die `site_id` gehört nicht zur Website des Schlüssels |
