Zum Inhalt
NEXBRAND

Für Entwickler · Kapitel 24

API

Build-Skripte, Werkzeuge und Programme wie nexdeck oder n8n können eine CI mit einem Token lesen: als JSON oder als Code, für jede Fassung und jeden Tag. Lesen ändert nichts.

Einschalten und ein Token anlegen

API-Token sind ab Werk aus. Der Betreiber schaltet sie unter Einstellungen, Server, API mit Konten dürfen API-Token anlegen ein. Danach legt jedes Konto eigene an, unter Mein Konto, Verbindungen, Neues Token:

FeldWerte
Name, damit du es wiedererkennstfrei, etwa „Build Webseite“
KundenNur diese oder Alle Kunden, die ich sehen darf, auch spätere
Gültig bisin 30 Tagen, in 90 Tagen (Vorgabe), in einem Jahr oder nie
Was das Token darfNur lesen oder Lesen und Entwürfe anlegen

Anlegen zeigt das Token genau einmal, mit nxb_ am Anfang; nexbrand speichert nur eine Prüfsumme. Darunter stehen eine Zeile für die Kopfzeile in nexdeck oder n8n und ein Aufruf mit curl zum Ausprobieren. Ein Konto hat höchstens 20 Token. Die Liste zeigt, wann jedes zuletzt benutzt wurde und wann es abläuft, eine Woche vorher markiert.

My account
Mein Konto, Reiter Connections mit zwei API-Token, ihren Kunden, der Stufe und dem Ablaufdatum
Zwei Token unter Verbindungen.

Was ein Token darf

Ein Token liest, was sein Konto lesen darf, beschränkt auf seine Kunden. Nimmt jemand dem Konto ein Recht, gilt das für das Token sofort. Ist das Konto gesperrt oder gelöscht, geht kein Token mehr. Hausschriften gibt kein Token als Datei heraus.

Die Adressen

Jede Anfrage trägt Authorization: Bearer nxb_…. Einen Kunden nennst du mit seiner id oder seinem Namen, eine Fassung mit id oder Namen wie 2026.

Adresseliefert
GET /api/v1/mefür wen das Token spricht
GET /api/v1/clientsdie lesbaren Kunden
GET /api/v1/clients/{kunde}die CI mit Dateien und Prüfungen; mit ?version=, ?at= oder ?project=
GET …/versionsalle Fassungen
GET …/code?format=css, tailwind, scss oder json
POST …/auditFarben und CSS gegen die CI
POST …/draftseinen Entwurf zurückschreiben
GET /api/v1/contrastden Kontrast zweier Farben
GET /api/v1/files/{id}Logo, freie Schrift oder Beispiel

Ein Token der Stufe Lesen und Entwürfe anlegen schreibt eine Fassung als Entwurf zurück, etwa ein Redesign aus dem Code, wo sein Konto schreiben darf. Veröffentlichen kann es nie, und für Projekte legt es keine Entwürfe an. Was unter /api/v1 steht, bleibt: Neue Felder können kommen, umbenannt oder entfernt wird nichts.

Schutzwälle

Eine Anfrage mit Origin-Kopfzeile, also aus einer Webseite, lehnt nexbrand ab; die API ist für Programme. Je Token gehen 600 Anfragen in der Minute. Der Betreiber sieht jedes Token in einer Liste, nie das Token selbst, und kann es für immer sperren.

Pavo sagtGib einem Build-Skript ein Token, das nur liest und nur den einen Kunden sieht. Wird es irgendwo sichtbar, löschst du es und legst ein neues an.