API-Tokens

API-Tokens

Langlebige Zugangsdaten für Skripte, CI und Assistenten, auf eine Rolle und wahlweise auf einzelne Projekte beschränkt.

.md ansehen Geprüft gegen 2026.8.7
Auf dieser Seite

Was das ist

Ein API-Token meldet etwas an, das keine Person ist: eine CI-Pipeline, ein Deployment-Skript, einen KI-Assistenten. Es gehört der Organisation und nicht dir, und es trägt eine eigene Rolle.

Genau diese Zugehörigkeit ist der Punkt. Ein Token an deinem Konto hört an dem Tag auf zu funktionieren, an dem du gehst, und nimmt die Pipeline mit. Ein Organisations-Token überdauert dich und lässt sich widerrufen, ohne jemandes Anmeldung anzufassen.

Wann du das brauchst

  • Deployment aus deinem eigenen CI.
  • Ein Cron-Job, der irgendwo klops aufruft.
  • Einem KI-Assistenten Zugriff geben, ohne deine Sitzung herzugeben.

Eines anlegen

  1. Geh in der Organisation auf Tokens.
  2. Benenn es nach dem, was es benutzt, nicht nach dir. github-actions-shop sagt der nächsten Person, was kaputtgeht, wenn sie es widerruft. jan-token sagt das nicht.
  3. Wähl die Rolle. Viewer für alles, was nur liest.
  4. Beschränk es wahlweise auf bestimmte Projekte. Ein Token ohne Projekt-Beschränkung erreicht die ganze Organisation.
  5. Kopier den Wert. Er wird einmal gezeigt und nie wieder.

Benutzen

export KLICKOPS_SERVER=https://klickops.example.com
export KLICKOPS_TOKEN=klp_…
klops apps list --project shop -o json

Direkt gegen die API ist es ein gewöhnliches Bearer-Token:

curl -H "Authorization: Bearer klp_…" \
  https://klickops.example.com/api/klickops/projects/shop/apps

Einstellungen im Überblick

EinstellungStandardWas sie bewirkt
NamekeinerWofür das Token da ist. Steht in der Liste und im Audit-Log.
RolleviewerWas es darf: viewer, editor oder admin.
ProjektealleBeschränkt es auf benannte Projekte. Leer heisst ganze Organisation.
Zuletzt benutztnieWann es sich zuletzt angemeldet hat, damit du ein lebendes Token von einem vergessenen unterscheidest.

Grenzen und Fallstricke

  • Der Wert wird einmal gezeigt. Verloren heisst neu ausstellen, nicht wiederherstellen.
  • Ein Token läuft nicht von selbst ab. Es gilt, bis es widerrufen wird. Deshalb zählt die Spalte "zuletzt benutzt": so findest du die, die niemand mehr braucht.
  • Beschränk zuerst über die Rolle, dann über Projekte. Die meisten CI-Pipelines brauchen editor auf einem Projekt, die meisten Assistenten nur viewer.
  • Widerrufen wirkt sofort und ist endgültig. Was es benutzt, scheitert beim nächsten Aufruf, mit Exit-Code 3 aus der CLI.
Vorsicht

Ein Token in einem Repository ist ein Token in aller Hände. Leg es in den Secret-Store deines CI, und wenn doch eines committet wird, widerruf es, statt die Historie umzuschreiben. Nimm an, dass es gelesen wurde.

Verwandt