← Zum Blog
KI & Automatisierung3 Min. Lesezeit

API-Schlüssel anlegen und sicher verwalten: Lesen, Schreiben, Widerrufen

Bild von Unsplash

Was ein API-Schlüssel ist

Ein API-Schlüssel ist eine lange, zufällige Zeichenfolge, mit der sich ein Programm bei einem Dienst ausweist. Wer ihn kennt, kann alles tun, was der Schlüssel erlaubt. Deshalb gehört ein API-Schlüssel sicher aufbewahrt wie ein Passwort. Bei Same-QR brauchst du ihn für die Kommandozeile sameqr, für eigene Skripte an der REST-API und für Coding-Agents wie Claude Code, Cursor und Codex. ChatGPT und Claude.ai brauchen keinen, sie melden sich per OAuth an.

Schritt 1: Den richtigen Ort finden

Melde dich im Dashboard an und öffne Konto. Dort steht der Abschnitt „Zugang für CLI, Skripte und Agenten“. Schlüssel lassen sich nur hier anlegen, mit einer Anmeldung im Browser. Ein Schlüssel kann keine weiteren Schlüssel erzeugen, so vermehrt sich ein gestohlener Schlüssel nicht.

Schritt 2: Rechte wählen

Es gibt drei Stufen. Wähle immer die kleinste, die für die Aufgabe reicht.

  • Scan-Berichte, Auswertungen, ein Assistent, der nur Fragen beantwortet: nur lesen.
  • Skripte, die Codes und Seiten anlegen, Namen und Texte ändern, veröffentlichen, Karten einlesen: lesen + schreiben.
  • Abläufe, die Ziele bestehender Codes ändern, Seiten offline nehmen oder löschen: voll. Jede solche Änderung braucht eine Bestätigung mit dem gelesenen Stand, über die API gehen höchstens 10 je Stunde und 30 je Tag.

Mit einem Leseschlüssel bekommt jede ändernde Anfrage eine Absage. Ein Coding-Agent, der über MCP mit einem Leseschlüssel verbunden ist, sieht die schreibenden Werkzeuge gar nicht erst.

Schritt 3: Laufzeit und Name

Jeder Schlüssel läuft ab: nach 30, 90, 180 oder 365 Tagen, voreingestellt sind 90. Unbegrenzt geht auch, musst du aber bewusst wählen, etwa für einen nächtlichen Auftrag ohne Menschen, der ihn erneuert. Gib dem Schlüssel einen Namen nach seinem Zweck, etwa „Monatsbericht Kunde A“. Bis zu 10 Schlüssel sind je Konto möglich.

Schritt 4: Sofort sicher ablegen

Der Schlüssel beginnt mit sqr_live_ und wird genau einmal angezeigt. Same-QR speichert nur eine Prüfsumme und kann ihn dir später nicht noch einmal zeigen. Leg ihn direkt in deinen Passwortmanager. Programme lesen ihn beim Start aus der Umgebungsvariable SAMEQR_API_KEY. Ein Schlüssel gehört nicht:

  • in den Quelltext, schon gar nicht in ein öffentliches Repository,
  • in eine Adresse, denn Adressen landen in Protokollen und Verläufen,
  • in eine Tabelle, E-Mail oder Chatnachricht,
  • in den Chat mit einem KI-Assistenten,
  • als Argument in einen Befehl, denn dann steht er in der Shell-Historie.

Der feste Anfang sqr_live_ hat einen Zweck: Werkzeuge, die nach versehentlich veröffentlichten Geheimnissen suchen, erkennen den Schlüssel daran.

Schritt 5: Widerrufen, wenn nötig

In derselben Liste widerrufst du einen Schlüssel mit einem Klick. Er ist sofort ungültig, deine Codes bleiben unverändert. Abgelaufene Schlüssel bleiben mit Vermerk in der Liste stehen, damit du siehst, warum ein Skript plötzlich nicht mehr durchkommt. Ein Passwortwechsel widerruft zusätzlich alle Schlüssel auf einmal. Widerrufe einen Schlüssel, wenn er irgendwo sichtbar geworden ist, wenn ein Dienstleister nicht mehr für dich arbeitet oder wenn du nicht mehr weißt, wofür er da ist.

Fazit: Warum Same-QR

Same-QR nimmt Schlüssel ernst: getrennte Rechte, Laufzeiten mit sinnvoller Voreinstellung, Anzeige nur ein einziges Mal, Speicherung nur als Prüfsumme und Widerruf mit sofortiger Wirkung. So kannst du API, CLI und Coding-Agents gelassen einsetzen, in jedem Tarif.

Leg gleich los: Registriere dich kostenlos auf sameqr.com, zwei dynamische QR-Codes sind dauerhaft gratis. API, CLI und MCP-Server gibt es in jedem Tarif, die Dokumentation steht auf sameqr.com/entwickler.

Kostenlos dynamische QR-Codes erstellen
Starte mit 2 dauerhaft kostenlosen dynamischen QR-Codes. Kein Abo, keine Kreditkarte.
Jetzt gratis starten →

Häufig gestellte Fragen

Kann ich einen Schlüssel später noch einmal ansehen?

Nein. Er wird nur beim Anlegen angezeigt, gespeichert wird nur eine Prüfsumme. Geht er verloren, widerrufe ihn und leg einen neuen an.

Brauche ich für ChatGPT oder Claude.ai einen Schlüssel?

Nein. Dort fügst du Same-QR als Connector hinzu und meldest dich per OAuth an. Einen Schlüssel brauchen die CLI, eigene Skripte und Coding-Agents.

Was passiert mit meinen QR-Codes, wenn ich einen Schlüssel widerrufe?

Nichts. Die Codes bleiben unverändert und scanbar. Nur das Programm mit diesem Schlüssel kommt nicht mehr hinein.

Vormerkung

Jetzt vormerken, bevor es losgeht.

Eine E-Mail, sobald das Tool startet — mit den Preisen und dem kostenlosen Tarif. Kein Spam, jederzeit abbestellbar.

Nur bis zum StartStart in den nächsten Wochen
  • Dein kostenloser Zugang ist vorgemerkt — bezahlen kann man ohnehin noch nicht
  • 90 statt 30 Tage unbegrenzte Zieländerungen: dreifache Testphase, nur für Vorgemerkte
  • Startpreis-Garantie: dein Preis bleibt, auch wenn wir später erhöhen

Mit der Anmeldung willigst du ein, den Newsletter zu erhalten. Die Einwilligung kannst du jederzeit über den Abmeldelink in jeder E-Mail widerrufen.

Weiterlesen