Zum Inhalt springen

API-Token sicher betreiben

Entwicklerhandbuch · Zuletzt aktualisiert am 16.08.2026

Auf dieser Seite
  1. Token nur einmal übernehmen
  2. API nur serverseitig aufrufen
  3. Feed-Umfang möglichst klein halten
  4. Client eindeutig benennen
  5. Token kontrolliert rotieren
  6. Reaktion auf eine mögliche Offenlegung

Ein Feedivo-Token gewährt lesenden Zugriff auf die Feeds seiner Verknüpfung. Es kann keine Social-Media-Konten verbinden, Feeds ändern oder Vertragsdaten bearbeiten. Trotzdem gehört es wie ein Passwort behandelt.

Token nur einmal übernehmen#

Beim Erstellen einer individuellen API-Verknüpfung zeigt Feedivo das Token genau einmal an. Es kann später nicht erneut angezeigt, sondern nur ersetzt werden.

Speichere es unmittelbar in einem Secret- oder Umgebungswert:

FEEDIVO_TOKEN=<dein-api-token>
$token = getenv('FEEDIVO_TOKEN');

Nicht geeignet sind:

  • Git-Repositories und Konfigurationsdateien im Webroot
  • JavaScript-Bundles und öffentlicher HTML-Quelltext
  • Fehlerberichte, Bildschirmfotos oder Support-Nachrichten
  • Analytics-Ereignisse und Zugriffsprotokolle

API nur serverseitig aufrufen#

Direkte API-Aufrufe aus einem öffentlichen Browser-Frontend werden nicht unterstützt.

Für eine Website nutzt du das Web-Widget. Für eine eigene Anwendung setzt du einen kleinen Backend-Endpunkt zwischen Client und Feedivo:

Browser oder App → dein Backend → Feedivo-API

Dein Backend hält das Token und gibt nur die Daten weiter, die der jeweilige Client tatsächlich benötigt.

Feed-Umfang möglichst klein halten#

Jede API-Verknüpfung deckt entweder alle Feeds oder eine ausdrückliche Auswahl ab. Verwende für getrennte Anwendungen eigene Verknüpfungen mit genau den benötigten Feeds.

Vorteile:

  • jede Anwendung erhält nur die benötigten Inhalte
  • Zugriffe lassen sich einer Anwendung zuordnen
  • Rotation oder Abschaltung beeinflusst keine anderen Clients

Ein Feed außerhalb des freigegebenen Umfangs ist über diese Verknüpfung nicht verfügbar.

Client eindeutig benennen#

Sende bei jedem Aufruf optional:

X-Feedivo-Client: meineapp/1.4.0

Der Wert erscheint an der Verknüpfung und erleichtert die Zuordnung von Zugriffen und Supportfällen. Zulässig sind bis zu 40 Zeichen aus Buchstaben, Ziffern und . _ + - /.

Token kontrolliert rotieren#

Ein neu erzeugtes Token ersetzt das bisherige sofort. Plane die Rotation deshalb als kurzen, kontrollierten Wechsel:

  1. Lege ein Wartungsfenster oder eine kurze Abrufpause fest.
  2. Erzeuge das neue Token in Feedivo.
  3. Hinterlege es im Secret-Speicher der Anwendung.
  4. Starte die Anwendung neu oder lade ihre Konfiguration nach.
  5. Prüfe das Token über GET /api/v1/me.
  6. Führe einen normalen Feed-Abruf aus.

Ein überlappender Betrieb von altem und neuem Token derselben Verknüpfung ist nicht vorgesehen. Wenn du ohne Unterbrechung wechseln musst, kannst du – sofern dein Tarif noch einen freien Verknüpfungsplatz bietet – vorübergehend eine zweite API-Verknüpfung mit demselben Feed-Umfang anlegen, den Client umstellen und die alte anschließend löschen.

Reaktion auf eine mögliche Offenlegung#

  1. Token sofort in Feedivo ersetzen.
  2. Neues Token nur im vorgesehenen Secret-Speicher hinterlegen.
  3. Zugriffs-Verlauf und X-Feedivo-Client der Verknüpfung prüfen.
  4. Versehentliche Kopien aus Logs, Tickets und Build-Artefakten entfernen.
  5. Bei einem öffentlichen Git-Commit zusätzlich die Repository-Historie und vorhandene Build-Ausgaben prüfen.

Da die Rotation das alte Token unmittelbar ungültig macht, beendet sie auch einen unberechtigten Zugriff ohne Änderung der Feed-Konfiguration.

Frage nicht beantwortet? Schreib uns — wir ergänzen die Seite.