Docs · für Entwickler

REST API

Alles, was das Dashboard mit einer Website tun kann, über HTTPS. 71 Routen unter /v1, authentifiziert mit Workspace-Tokens, beschrieben durch ein OpenAPI-3.1-Dokument.

Authentifizierung und Scopes

curl https://api.cookiecrumbs.eu/v1/sites \
  -H "Authorization: Bearer cc_…"

Erstellen Sie Tokens unter Workspace-Einstellungen → Entwickler (das Geheimnis wird einmal gezeigt) oder mit cookiecrumbs tokens create. Jede Route deklariert den Scope, den sie braucht: sites:read, sites:write, banner:read, banner:write, banner:publish, scans:read, scans:run, logs:read, logs:export, analytics:read. Tokens können an eine Website oder Umgebung gebunden werden und laufen an einem von Ihnen gesetzten Datum ab.

Die Oberfläche

GruppeWas sie abdeckt
sitesWebsites auflisten, anlegen, lesen und aktualisieren (PATCH /sites/:id: Name, Aufbewahrung, Einstellungen), ihre Domains und die Domain-Verifizierung.
configDen Entwurf lesen und schreiben (GET/PUT /sites/:id/config/draft), serverseitige Validierung (POST …/config/validate).
versionsVeröffentlichen (POST /sites/:id/versions), auflisten, zurückrollen, Preview auf Produktion heben.
scansScans einreihen und lesen, Funde als JSON, CSV oder SARIF (GET /scans/:id/findings?format=…), das Diff zum vorherigen Lauf, der Scan-Zeitplan (GET/PATCH /sites/:id/scan-schedule) und Installations-Checks (GET/POST /sites/:id/install-checks).
servicesDie erfassten Tracker: auflisten, anlegen, aktualisieren, löschen; Compliance-Probleme und ihre Unterdrückung (POST /issues/:id/suppress).
declarationDie öffentliche Cookie-Liste als .json, .html oder .md, pro Sprache.
consentsEinwilligungsdatensätze lesen; Betroffenen-IDs sind ohne logs:export maskiert.
exportsSignierte Nachweis-Exporte erstellen und herunterladen. Downloads tragen X-Content-SHA256, X-Signature-Ed25519 und X-Signing-Kid, sodass jeder die Datei gegen die veröffentlichten Schlüssel prüfen kann.
alerts · webhooks · templates · tokensDer Alarm-Posteingang und Alarmkanäle, Webhook-Endpunkte und Zustellungen, Banner-Vorlagen (auflisten, lesen, speichern, aktualisieren, löschen, anwenden), Token-Verwaltung.
me · rGET /v1/me beschreibt das Token; GET /v1/r löst das Land eines Besuchers zu einem Regime auf (von der Runtime genutzt).

Abrechnungs-Endpunkte existieren, akzeptieren aber nur einen angemeldeten Nutzer, nie ein cc_*-Token.

Grenzen und Fehler

600 Anfragen pro Minute und Token. Fehler sind RFC-9457-problem+json mit stabilem type, prüfen Sie also darauf statt auf den Nachrichtentext.

Das OpenAPI-Dokument

GET https://api.cookiecrumbs.eu/v1/openapi.json ist der maschinenlesbare Vertrag, geeignet zum Generieren von Clients. Die Entwickler-Seite des Dashboards verlinkt eine gerenderte Kopie.