docs · para desarrolladores

REST API

Todo lo que el panel puede hacer con un sitio, por HTTPS. 71 rutas bajo /v1, autenticadas con tokens de espacio de trabajo, descritas por un documento OpenAPI 3.1.

Autenticación y alcances

curl https://api.cookiecrumbs.eu/v1/sites \
  -H "Authorization: Bearer cc_…"

Crea tokens en Configuración del espacio de trabajo → Desarrolladores (el secreto se muestra una vez) o con cookiecrumbs tokens create. Cada ruta declara el alcance que necesita: sites:read, sites:write, banner:read, banner:write, banner:publish, scans:read, scans:run, logs:read, logs:export, analytics:read. Los tokens pueden vincularse a un sitio o entorno y caducan en la fecha que fijes.

La superficie

GrupoQué cubre
sitesListar, crear, leer y actualizar sitios (PATCH /sites/:id: nombre, retención, ajustes), sus dominios y la verificación de dominio.
configLeer y escribir el borrador (GET/PUT /sites/:id/config/draft), validación en el servidor (POST …/config/validate).
versionsPublicar (POST /sites/:id/versions), listar, revertir, promover vista previa a producción.
scansPoner en cola y leer escaneos, hallazgos como JSON, CSV o SARIF (GET /scans/:id/findings?format=…), el diff frente a la ejecución anterior, el calendario de escaneo (GET/PATCH /sites/:id/scan-schedule) y las comprobaciones de instalación (GET/POST /sites/:id/install-checks).
servicesLos rastreadores registrados: listar, crear, actualizar, eliminar; problemas de cumplimiento y su supresión (POST /issues/:id/suppress).
declarationLa lista pública de cookies como .json, .html o .md, por idioma.
consentsLeer registros de consentimiento; los ID de los interesados están enmascarados sin logs:export.
exportsCrear y descargar exportaciones de prueba firmadas. Las descargas llevan X-Content-SHA256, X-Signature-Ed25519 y X-Signing-Kid para que cualquiera pueda verificar el archivo con las claves publicadas.
alerts · webhooks · templates · tokensLa bandeja de alertas y los canales de alerta, endpoints y entregas de webhooks, plantillas de banner (listar, leer, guardar, actualizar, eliminar, aplicar), gestión de tokens.
me · rGET /v1/me describe el token; GET /v1/r resuelve el país de un visitante a un régimen (lo usa el runtime).

Existen endpoints de facturación, pero solo aceptan un usuario con sesión iniciada, nunca un token cc_*.

Límites y errores

600 peticiones por minuto por token. Los errores son problem+json RFC 9457 con un type estable, así que compara con eso en vez de con el texto del mensaje.

El documento OpenAPI

GET https://api.cookiecrumbs.eu/v1/openapi.json es el contrato legible por máquina, apto para generar clientes. La página Desarrolladores del panel enlaza una copia renderizada.