MostlyQR

Verificatie

Elk REST-verzoek wordt geverifieerd met een API-sleutel die als Bearer-token wordt verzonden. (De openbare verificatie-eindpunten zijn de enige uitzondering — zij hebben geen sleutel nodig, omdat het afgedrukte serienummer de referentie is.)

# API-sleutels

Maak sleutels in de app onder Instellingen → API-sleutels. Er zijn twee soorten:

Voorvoegsel Gebruik
mtq_live_… Productie — telt mee voor uw planquotum.
mtq_test_… Testen.

Sleutels worden één keer bij aanmaak weergegeven — bewaar ze op een veilige plek. Alleen een SHA-256-hash wordt server-side bijgehouden, dus een verloren sleutel kan niet worden hersteld, alleen ingetrokken en vervangen.

# De sleutel verzenden

Voeg een Authorization-header toe aan elk verzoek:

http
Authorization: Bearer mtq_live_xxxxxxxxxxxxxxxxxxxxxxxx
bash
curl https://mostlyqr.com/api/v1/links \
  -H "Authorization: Bearer mtq_live_…"

Een ontbrekende, ongeldige of ingetrokken sleutel retourneert 401. Elke sleutel is beperkt per een vast venster; overschrijding retourneert 429. Zie Fouten.

# Basis-URL

text
https://mostlyqr.com/api

Verzoeken aan /api/** worden door een Hosting-herschrijving naar de REST-functie gerouteerd. (De raw functie-URL https://europe-west2-mostly-qr.cloudfunctions.net/restApi werkt ook.)

# Plangating

Sommige eindpunten vereisen een betaald plan: de REST API en batch zijn Pro+, en geserialiseerde codes zijn Enterprise. Een verzoek buiten uw planentitlement retourneert 409 (failed-precondition, met de limiet in het bericht) — of 403 (permission-denied) voor een functie die uw plan niet bevat. Zie uw plan in Instellingen en de volledige tabel in Fouten.

# Sleutels veilig houden

  • Verzend nooit een sleutel in client-side code of een openbare repository.
  • Roteer door een nieuwe sleutel aan te maken en de oude in te trekken; intrekking gebeurt onmiddellijk.