Für Entwickler · Kapitel 24
API
Build-Skripte, Werkzeuge und Programme wie nexdeck oder n8n können eine CI mit einem Token lesen: als JSON oder als Code, für jede Fassung und jeden Tag. Lesen ändert nichts.
Einschalten und ein Token anlegen
API-Token sind ab Werk aus. Der Betreiber schaltet sie unter Einstellungen, Server, API mit Konten dürfen API-Token anlegen ein. Danach legt jedes Konto eigene an, unter Mein Konto, Verbindungen, Neues Token:
| Feld | Werte |
|---|---|
| Name, damit du es wiedererkennst | frei, etwa „Build Webseite“ |
| Kunden | Nur diese oder Alle Kunden, die ich sehen darf, auch spätere |
| Gültig bis | in 30 Tagen, in 90 Tagen (Vorgabe), in einem Jahr oder nie |
| Was das Token darf | Nur lesen oder Lesen und Entwürfe anlegen |
Anlegen zeigt das Token genau einmal, mit nxb_ am Anfang; nexbrand speichert nur eine Prüfsumme. Darunter stehen eine Zeile für die Kopfzeile in nexdeck oder n8n und ein Aufruf mit curl zum Ausprobieren. Ein Konto hat höchstens 20 Token. Die Liste zeigt, wann jedes zuletzt benutzt wurde und wann es abläuft, eine Woche vorher markiert.
Was ein Token darf
Ein Token liest, was sein Konto lesen darf, beschränkt auf seine Kunden. Nimmt jemand dem Konto ein Recht, gilt das für das Token sofort. Ist das Konto gesperrt oder gelöscht, geht kein Token mehr. Hausschriften gibt kein Token als Datei heraus.
Die Adressen
Jede Anfrage trägt Authorization: Bearer nxb_…. Einen Kunden nennst du mit seiner id oder seinem Namen, eine Fassung mit id oder Namen wie 2026.
| Adresse | liefert |
|---|---|
GET /api/v1/me | für wen das Token spricht |
GET /api/v1/clients | die lesbaren Kunden |
GET /api/v1/clients/{kunde} | die CI mit Dateien und Prüfungen; mit ?version=, ?at= oder ?project= |
GET …/versions | alle Fassungen |
GET …/code?format= | css, tailwind, scss oder json |
POST …/audit | Farben und CSS gegen die CI |
POST …/drafts | einen Entwurf zurückschreiben |
GET /api/v1/contrast | den Kontrast zweier Farben |
GET /api/v1/files/{id} | Logo, freie Schrift oder Beispiel |
Ein Token der Stufe Lesen und Entwürfe anlegen schreibt eine Fassung als Entwurf zurück, etwa ein Redesign aus dem Code, wo sein Konto schreiben darf. Veröffentlichen kann es nie, und für Projekte legt es keine Entwürfe an. Was unter /api/v1 steht, bleibt: Neue Felder können kommen, umbenannt oder entfernt wird nichts.
Schutzwälle
Eine Anfrage mit Origin-Kopfzeile, also aus einer Webseite, lehnt nexbrand ab; die API ist für Programme. Je Token gehen 600 Anfragen in der Minute. Der Betreiber sieht jedes Token in einer Liste, nie das Token selbst, und kann es für immer sperren.
Pavo sagtGib einem Build-Skript ein Token, das nur liest und nur den einen Kunden sieht. Wird es irgendwo sichtbar, löschst du es und legst ein neues an.