Verificatie
Elk REST-verzoek wordt geverifieerd met een API-sleutel die als Bearer-token wordt verzonden. (De openbare verificatie-eindpunten zijn de enige uitzondering — zij hebben geen sleutel nodig, omdat het afgedrukte serienummer de referentie is.)
# API-sleutels
Maak sleutels in de app onder Instellingen → API-sleutels. Er zijn twee soorten:
| Voorvoegsel | Gebruik |
|---|---|
mtq_live_… |
Productie — telt mee voor uw planquotum. |
mtq_test_… |
Testen. |
Sleutels worden één keer bij aanmaak weergegeven — bewaar ze op een veilige plek. Alleen een SHA-256-hash wordt server-side bijgehouden, dus een verloren sleutel kan niet worden hersteld, alleen ingetrokken en vervangen.
# De sleutel verzenden
Voeg een Authorization-header toe aan elk verzoek:
Authorization: Bearer mtq_live_xxxxxxxxxxxxxxxxxxxxxxxx
curl https://mostlyqr.com/api/v1/links \
-H "Authorization: Bearer mtq_live_…"
Een ontbrekende, ongeldige of ingetrokken sleutel retourneert 401. Elke sleutel is beperkt per
een vast venster; overschrijding retourneert 429. Zie Fouten.
# Basis-URL
https://mostlyqr.com/api
Verzoeken aan /api/** worden door een Hosting-herschrijving naar de REST-functie gerouteerd. (De raw
functie-URL https://europe-west2-mostly-qr.cloudfunctions.net/restApi werkt ook.)
# Plangating
Sommige eindpunten vereisen een betaald plan: de REST API en batch zijn Pro+, en
geserialiseerde codes zijn Enterprise. Een verzoek buiten uw planentitlement
retourneert 409 (failed-precondition, met de limiet in het bericht) — of
403 (permission-denied) voor een functie die uw plan niet bevat. Zie uw plan in
Instellingen en de volledige tabel in Fouten.
# Sleutels veilig houden
- Verzend nooit een sleutel in client-side code of een openbare repository.
- Roteer door een nieuwe sleutel aan te maken en de oude in te trekken; intrekking gebeurt onmiddellijk.