OSIR · The AI-Native Domain Registrar

Help Center / api

API-Authentifizierung

API-Authentifizierung

Erfahren Sie, wie Sie sich sicher bei unserer API authentifizieren.

Authentifizierungsmethoden

Methode Anwendungsfall Sicherheit
API-Schlüssel Server-zu-Server Hoch
OAuth 2.0 Vom Nutzer autorisierte Apps Am höchsten
Session-Token Temporärer Zugriff Mittel

Authentifizierung per API-Schlüssel

Die einfachste Methode für Serveranwendungen.

Bearer-Token verwenden

curl -X GET https://api.osir.com/v1/domains \
  -H "Authorization: Bearer osir_live_your_api_key"

X-API-Key-Header verwenden

curl -X GET https://api.osir.com/v1/domains \
  -H "X-API-Key: osir_live_your_api_key"

OAuth-2.0-Authentifizierung

Für Anwendungen, die im Namen von Nutzern handeln.

Schritt 1: Weiterleitung zur Autorisierung

https://osir.com/oauth/authorize?
  client_id=your_client_id&
  redirect_uri=https://yourapp.com/callback&
  response_type=code&
  scope=domains:read domains:write

Schritt 2: Code gegen Token tauschen

curl -X POST https://api.osir.com/oauth/token \
  -d "grant_type=authorization_code" \
  -d "code=authorization_code_here" \
  -d "client_id=your_client_id" \
  -d "client_secret=your_client_secret" \
  -d "redirect_uri=https://yourapp.com/callback"

Schritt 3: Access-Token verwenden

curl -X GET https://api.osir.com/v1/domains \
  -H "Authorization: Bearer access_token_here"

Token-Aktualisierung

Access-Tokens laufen nach 1 Stunde ab. Verwenden Sie Refresh-Tokens:

curl -X POST https://api.osir.com/oauth/token \
  -d "grant_type=refresh_token" \
  -d "refresh_token=your_refresh_token" \
  -d "client_id=your_client_id" \
  -d "client_secret=your_client_secret"

Scopes

Scope Beschreibung
domains:read Domains anzeigen
domains:write Domains verwalten
vps:read Server anzeigen
vps:write Server verwalten
email:read E-Mail-Einstellungen anzeigen
email:write E-Mail verwalten
billing:read Abrechnungsinformationen anzeigen
billing:write Abrechnung verwalten

Fehlerantworten

401 Unauthorized

{
  "error": "unauthorized",
  "message": "Invalid or missing API key"
}

403 Forbidden

{
  "error": "forbidden",
  "message": "Insufficient permissions for this action"
}

Bewährte Sicherheitspraktiken

  1. Nur HTTPS - Senden Sie Anmeldedaten niemals über HTTP
  2. Kurzlebige Tokens - Verwenden Sie Refresh-Tokens für lange Sitzungen
  3. Minimale Scopes - Fordern Sie nur an, was Sie benötigen
  4. Sichere Speicherung - Legen Sie Geheimnisse niemals im clientseitigen Code offen
  5. Geheimnisse rotieren - Aktualisieren Sie Client-Secrets regelmäßig