Docs · für Entwickler
REST API
Alles, was das Dashboard mit einer Website tun kann, über HTTPS. 71 Routen unter /v1, authentifiziert mit Workspace-Tokens, beschrieben durch ein OpenAPI-3.1-Dokument.
Authentifizierung und Scopes
curl https://api.cookiecrumbs.eu/v1/sites \
-H "Authorization: Bearer cc_…"
Erstellen Sie Tokens unter Workspace-Einstellungen → Entwickler (das Geheimnis wird einmal gezeigt) oder mit cookiecrumbs tokens create. Jede Route deklariert den Scope, den sie braucht: sites:read, sites:write, banner:read, banner:write, banner:publish, scans:read, scans:run, logs:read, logs:export, analytics:read. Tokens können an eine Website oder Umgebung gebunden werden und laufen an einem von Ihnen gesetzten Datum ab.
Die Oberfläche
| Gruppe | Was sie abdeckt |
|---|---|
| sites | Websites auflisten, anlegen, lesen und aktualisieren (PATCH /sites/:id: Name, Aufbewahrung, Einstellungen), ihre Domains und die Domain-Verifizierung. |
| config | Den Entwurf lesen und schreiben (GET/PUT /sites/:id/config/draft), serverseitige Validierung (POST …/config/validate). |
| versions | Veröffentlichen (POST /sites/:id/versions), auflisten, zurückrollen, Preview auf Produktion heben. |
| scans | Scans einreihen und lesen, Funde als JSON, CSV oder SARIF (GET /scans/:id/findings?format=…), das Diff zum vorherigen Lauf, der Scan-Zeitplan (GET/PATCH /sites/:id/scan-schedule) und Installations-Checks (GET/POST /sites/:id/install-checks). |
| services | Die erfassten Tracker: auflisten, anlegen, aktualisieren, löschen; Compliance-Probleme und ihre Unterdrückung (POST /issues/:id/suppress). |
| declaration | Die öffentliche Cookie-Liste als .json, .html oder .md, pro Sprache. |
| consents | Einwilligungsdatensätze lesen; Betroffenen-IDs sind ohne logs:export maskiert. |
| exports | Signierte Nachweis-Exporte erstellen und herunterladen. Downloads tragen X-Content-SHA256, X-Signature-Ed25519 und X-Signing-Kid, sodass jeder die Datei gegen die veröffentlichten Schlüssel prüfen kann. |
| alerts · webhooks · templates · tokens | Der Alarm-Posteingang und Alarmkanäle, Webhook-Endpunkte und Zustellungen, Banner-Vorlagen (auflisten, lesen, speichern, aktualisieren, löschen, anwenden), Token-Verwaltung. |
| me · r | GET /v1/me beschreibt das Token; GET /v1/r löst das Land eines Besuchers zu einem Regime auf (von der Runtime genutzt). |
Abrechnungs-Endpunkte existieren, akzeptieren aber nur einen angemeldeten Nutzer, nie ein cc_*-Token.
Grenzen und Fehler
600 Anfragen pro Minute und Token. Fehler sind RFC-9457-problem+json mit stabilem type, prüfen Sie also darauf statt auf den Nachrichtentext.
Das OpenAPI-Dokument
GET https://api.cookiecrumbs.eu/v1/openapi.json ist der maschinenlesbare Vertrag, geeignet zum Generieren von Clients. Die Entwickler-Seite des Dashboards verlinkt eine gerenderte Kopie.