API-Token sicher betreiben
Auf dieser Seite
Ein Feedivo-Token gewährt lesenden Zugriff auf die Feeds seiner Verknüpfung. Es kann keine Social-Media-Konten verbinden, Feeds ändern oder Vertragsdaten bearbeiten. Trotzdem gehört es wie ein Passwort behandelt.
Token nur einmal übernehmen#
Beim Erstellen einer individuellen API-Verknüpfung zeigt Feedivo das Token genau einmal an. Es kann später nicht erneut angezeigt, sondern nur ersetzt werden.
Speichere es unmittelbar in einem Secret- oder Umgebungswert:
FEEDIVO_TOKEN=<dein-api-token>
$token = getenv('FEEDIVO_TOKEN');
Nicht geeignet sind:
- Git-Repositories und Konfigurationsdateien im Webroot
- JavaScript-Bundles und öffentlicher HTML-Quelltext
- Fehlerberichte, Bildschirmfotos oder Support-Nachrichten
- Analytics-Ereignisse und Zugriffsprotokolle
API nur serverseitig aufrufen#
Direkte API-Aufrufe aus einem öffentlichen Browser-Frontend werden nicht unterstützt.
Für eine Website nutzt du das Web-Widget. Für eine eigene Anwendung setzt du einen kleinen Backend-Endpunkt zwischen Client und Feedivo:
Browser oder App → dein Backend → Feedivo-API
Dein Backend hält das Token und gibt nur die Daten weiter, die der jeweilige Client tatsächlich benötigt.
Feed-Umfang möglichst klein halten#
Jede API-Verknüpfung deckt entweder alle Feeds oder eine ausdrückliche Auswahl ab. Verwende für getrennte Anwendungen eigene Verknüpfungen mit genau den benötigten Feeds.
Vorteile:
- jede Anwendung erhält nur die benötigten Inhalte
- Zugriffe lassen sich einer Anwendung zuordnen
- Rotation oder Abschaltung beeinflusst keine anderen Clients
Ein Feed außerhalb des freigegebenen Umfangs ist über diese Verknüpfung nicht verfügbar.
Client eindeutig benennen#
Sende bei jedem Aufruf optional:
X-Feedivo-Client: meineapp/1.4.0
Der Wert erscheint an der Verknüpfung und erleichtert die Zuordnung von
Zugriffen und Supportfällen. Zulässig sind bis zu 40 Zeichen aus Buchstaben,
Ziffern und . _ + - /.
Token kontrolliert rotieren#
Ein neu erzeugtes Token ersetzt das bisherige sofort. Plane die Rotation deshalb als kurzen, kontrollierten Wechsel:
- Lege ein Wartungsfenster oder eine kurze Abrufpause fest.
- Erzeuge das neue Token in Feedivo.
- Hinterlege es im Secret-Speicher der Anwendung.
- Starte die Anwendung neu oder lade ihre Konfiguration nach.
- Prüfe das Token über
GET /api/v1/me. - Führe einen normalen Feed-Abruf aus.
Ein überlappender Betrieb von altem und neuem Token derselben Verknüpfung ist nicht vorgesehen. Wenn du ohne Unterbrechung wechseln musst, kannst du – sofern dein Tarif noch einen freien Verknüpfungsplatz bietet – vorübergehend eine zweite API-Verknüpfung mit demselben Feed-Umfang anlegen, den Client umstellen und die alte anschließend löschen.
Reaktion auf eine mögliche Offenlegung#
- Token sofort in Feedivo ersetzen.
- Neues Token nur im vorgesehenen Secret-Speicher hinterlegen.
- Zugriffs-Verlauf und
X-Feedivo-Clientder Verknüpfung prüfen. - Versehentliche Kopien aus Logs, Tickets und Build-Artefakten entfernen.
- Bei einem öffentlichen Git-Commit zusätzlich die Repository-Historie und vorhandene Build-Ausgaben prüfen.
Da die Rotation das alte Token unmittelbar ungültig macht, beendet sie auch einen unberechtigten Zugriff ohne Änderung der Feed-Konfiguration.
Frage nicht beantwortet? Schreib uns — wir ergänzen die Seite.