API-Schlüssel anlegen und sicher verwalten: Lesen, Schreiben, Widerrufen
Was ein API-Schlüssel ist
Ein API-Schlüssel ist eine lange, zufällige Zeichenfolge, mit der sich ein Programm bei einem Dienst ausweist. Wer ihn kennt, kann alles tun, was der Schlüssel erlaubt. Deshalb gehört ein API-Schlüssel sicher aufbewahrt wie ein Passwort. Bei Same-QR brauchst du ihn für die Kommandozeile sameqr, für eigene Skripte an der REST-API und für Coding-Agents wie Claude Code, Cursor und Codex. ChatGPT und Claude.ai brauchen keinen, sie melden sich per OAuth an.
Schritt 1: Den richtigen Ort finden
Melde dich im Dashboard an und öffne Konto. Dort steht der Abschnitt „Zugang für CLI, Skripte und Agenten“. Schlüssel lassen sich nur hier anlegen, mit einer Anmeldung im Browser. Ein Schlüssel kann keine weiteren Schlüssel erzeugen, so vermehrt sich ein gestohlener Schlüssel nicht.
Schritt 2: Rechte wählen
Es gibt drei Stufen. Wähle immer die kleinste, die für die Aufgabe reicht.
- Scan-Berichte, Auswertungen, ein Assistent, der nur Fragen beantwortet: nur lesen.
- Skripte, die Codes und Seiten anlegen, Namen und Texte ändern, veröffentlichen, Karten einlesen: lesen + schreiben.
- Abläufe, die Ziele bestehender Codes ändern, Seiten offline nehmen oder löschen: voll. Jede solche Änderung braucht eine Bestätigung mit dem gelesenen Stand, über die API gehen höchstens 10 je Stunde und 30 je Tag.
Mit einem Leseschlüssel bekommt jede ändernde Anfrage eine Absage. Ein Coding-Agent, der über MCP mit einem Leseschlüssel verbunden ist, sieht die schreibenden Werkzeuge gar nicht erst.
Schritt 3: Laufzeit und Name
Jeder Schlüssel läuft ab: nach 30, 90, 180 oder 365 Tagen, voreingestellt sind 90. Unbegrenzt geht auch, musst du aber bewusst wählen, etwa für einen nächtlichen Auftrag ohne Menschen, der ihn erneuert. Gib dem Schlüssel einen Namen nach seinem Zweck, etwa „Monatsbericht Kunde A“. Bis zu 10 Schlüssel sind je Konto möglich.
Schritt 4: Sofort sicher ablegen
Der Schlüssel beginnt mit sqr_live_ und wird genau einmal angezeigt. Same-QR speichert nur eine Prüfsumme und kann ihn dir später nicht noch einmal zeigen. Leg ihn direkt in deinen Passwortmanager. Programme lesen ihn beim Start aus der Umgebungsvariable SAMEQR_API_KEY. Ein Schlüssel gehört nicht:
- in den Quelltext, schon gar nicht in ein öffentliches Repository,
- in eine Adresse, denn Adressen landen in Protokollen und Verläufen,
- in eine Tabelle, E-Mail oder Chatnachricht,
- in den Chat mit einem KI-Assistenten,
- als Argument in einen Befehl, denn dann steht er in der Shell-Historie.
Der feste Anfang sqr_live_ hat einen Zweck: Werkzeuge, die nach versehentlich veröffentlichten Geheimnissen suchen, erkennen den Schlüssel daran.
Schritt 5: Widerrufen, wenn nötig
In derselben Liste widerrufst du einen Schlüssel mit einem Klick. Er ist sofort ungültig, deine Codes bleiben unverändert. Abgelaufene Schlüssel bleiben mit Vermerk in der Liste stehen, damit du siehst, warum ein Skript plötzlich nicht mehr durchkommt. Ein Passwortwechsel widerruft zusätzlich alle Schlüssel auf einmal. Widerrufe einen Schlüssel, wenn er irgendwo sichtbar geworden ist, wenn ein Dienstleister nicht mehr für dich arbeitet oder wenn du nicht mehr weißt, wofür er da ist.
Fazit: Warum Same-QR
Same-QR nimmt Schlüssel ernst: getrennte Rechte, Laufzeiten mit sinnvoller Voreinstellung, Anzeige nur ein einziges Mal, Speicherung nur als Prüfsumme und Widerruf mit sofortiger Wirkung. So kannst du API, CLI und Coding-Agents gelassen einsetzen, in jedem Tarif.
Leg gleich los: Registriere dich kostenlos auf sameqr.com, zwei dynamische QR-Codes sind dauerhaft gratis. API, CLI und MCP-Server gibt es in jedem Tarif, die Dokumentation steht auf sameqr.com/entwickler.
Häufig gestellte Fragen
Nein. Er wird nur beim Anlegen angezeigt, gespeichert wird nur eine Prüfsumme. Geht er verloren, widerrufe ihn und leg einen neuen an.
Nein. Dort fügst du Same-QR als Connector hinzu und meldest dich per OAuth an. Einen Schlüssel brauchen die CLI, eigene Skripte und Coding-Agents.
Nichts. Die Codes bleiben unverändert und scanbar. Nur das Programm mit diesem Schlüssel kommt nicht mehr hinein.
Jetzt vormerken, bevor es losgeht.
Eine E-Mail, sobald das Tool startet — mit den Preisen und dem kostenlosen Tarif. Kein Spam, jederzeit abbestellbar.
- Dein kostenloser Zugang ist vorgemerkt — bezahlen kann man ohnehin noch nicht
- 90 statt 30 Tage unbegrenzte Zieländerungen: dreifache Testphase, nur für Vorgemerkte
- Startpreis-Garantie: dein Preis bleibt, auch wenn wir später erhöhen
Mit der Anmeldung willigst du ein, den Newsletter zu erhalten. Die Einwilligung kannst du jederzeit über den Abmeldelink in jeder E-Mail widerrufen.