FutureWay AI

Einstieg

Authentifizierung

Jede Anfrage trägt einen API-Key als Bearer-Token. Es gibt zwei Key-Arten mit unterschiedlicher Reichweite und eine geschlossene Liste von Scopes.

Bearer-Token

Der Key steht im Authorization-Header — auf beiden Flächen, ohne weitere Header. Aufrufe ohne gültigen Key antworten 401.

Authorization: Bearer $FUTUREWAY_API_KEY

Keys erstellst und widerrufst du unter Einstellungen → API & CLI. Der Klartext wird genau einmal angezeigt.

Zwei Key-Arten

Ein persönlicher Key handelt als du. Ein Service-Key ist die Maschinen-Identität deiner Organisation und sieht nur, was ihm ausdrücklich freigegeben wurde.

Persönlicher KeyService-Key
Präfixsk-fw-api-…sk-fw-svc-…
Handelt alsdie Person, der er gehört — dieselben Rechte wie im Browserdie Organisation, ohne Person
Siehtalles, was du selbst siehstnur Ressourcen, die ein Admin dem Key freigegeben hat
Scopesfest: inference, agents:run, knowledge:readbeim Anlegen gewählt, aus der Liste unten
Wer legt ihn anjedes Mitglied mit Plattform-PlatzInhaber und Admins
Lebensdauerendet mit dem Konto; wird beim Ausscheiden widerrufenüberlebt Personalwechsel; endet nur durch Widerruf oder Ablauf

Scopes

Ein Scope öffnet den Zugang zu einer Endpunkt-Familie. Was darin sichtbar ist, entscheiden weiterhin die Berechtigungen der Plattform — ein Scope ist nie ein Recht auf eine bestimmte Ressource.

ScopeÖffnetPersönlichService
inferenceInferenz-API: Chat-Completions, Embeddings, Modellliste.jaja
agents:runAgenten ausführen (App-API, folgt).jaja
knowledge:readWissensbereiche auflisten, Dateien lesen, Suche und Graph-Abfragen (App-API, folgt).jaja
knowledge:writeDateien in Wissensbereiche hochladen, ersetzen und löschen (folgt).neinja
agents:manageAgenten anlegen und ändern (folgt).neinja
promptsPrompts anlegen, ändern und löschen (folgt).neinja
usage:exportAggregierte Nutzungsdaten exportieren — nie Chat-Inhalte (folgt).neinja
audit:readAudit-Log und Nutzungsprotokoll der Organisation lesen (folgt).neinja
members:inviteMitglieder einladen und deaktivieren (folgt).neinja

Scopes werden beim Anlegen festgelegt und lassen sich nur verengen. Mehr Rechte bedeuten einen neuen Key. Fehlt der Scope eines Endpunkts, antwortet die App-API 403 scope_missing.

Freigaben für Service-Keys

Ein Service-Key erscheint im Freigabe-Dialog jeder teilbaren Ressource (Agenten, Wissensbereiche, Prompts) als eigener Empfänger — neben Gruppen und Mitgliedern, sichtbar nur für Inhaber und Admins. Erst mit einer Freigabe darf der Key die Ressource über die API sehen oder nutzen; ein Widerruf des Keys löscht seine Freigaben.

Ablauf, Rotation, Widerruf

Ablauf beim Anlegen
30 · 90 · 365 Tage — oder kein Ablauf
Abgelaufener Key
401 key_expired
Rotation
erzeugt ein neues Secret für denselben Key-Eintrag; Scopes und Ablaufdatum bleiben, der alte Klartext ist sofort ungültig.
Widerrufener Key
401 unauthorized

Sicherheitsregeln

  • Nur Server-zu-Server: Die API ist nicht für Aufrufe aus Webseiten oder Apps auf Endgeräten gedacht.
  • Keys leben in Umgebungsvariablen oder einem Secret-Store — nie im Quellcode, nie in Logs.
  • Anfragen mit Origin-Header, Fetch-Metadaten oder Session-Cookie werden mit 403 abgewiesen.
  • Ein Key pro Anwendung und Umgebung, mit den wenigsten Scopes, die sie braucht.

So sieht die Abweisung einer Browser-Anfrage aus:

{
  "error": {
    "code": "browser_request_rejected",
    "message": "The App-API accepts server-to-server requests with an API key only.",
    "request_id": "3f6c1c9e-0a4b-4c3e-9b0e-6a1d2f8e4b21"
  }
}

Alle Fehlercodes stehen unter Fehler.

Diese Website nutzt keine Cookies und erstellt keine Nutzerprofile — darum gibt es hier auch keinen Cookie-Banner. Die anonyme Reichweitenmessung läuft auf unseren eigenen Servern in Deutschland, ohne Analyse-Dienst.

Mehr erfahren
metadata.developersAuthentication.title | FutureWay AI