Authentifizierung
Wer sich wie ausweist: niemand für die öffentlichen Wege, ein Konto für alles andere.
| Wer | Wie | Wofür |
|---|---|---|
| Jeder | ohne Anmeldung | die öffentlichen Wege |
| Eine App, die für dich handelt | OAuth 2.1 | die zwei MCP-Server |
| Dein eigener Agent oder Dienst | Authorization: Bearer ath_... | Athaus für Makler und die Wege der App |
| Die Apps von Athaus selbst | Sitzungscookie | die eingeloggten Flächen, nicht für Dritte |
Mit einem Schlüssel
curl https://api.athaus.ai/api/public/properties \
-H "Authorization: Bearer ath_..."Ein Schlüssel zählt nur, wenn die Anfrage kein Sitzungscookie trägt. Er gehört einer Person und sieht, was diese Person in der App sieht.
Lesen darf jeder Schlüssel (GET, HEAD, OPTIONS). Schreiben (POST, PUT, PATCH, DELETE) darf außerhalb der MCP-Server nur ein Schlüssel mit dem Recht freigeben; jeder andere bekommt 403:
{ "error": "schluessel_recht_fehlt" }Bei den MCP-Servern gelten die Rechte je Werkzeug (Rechte).
Was ein Schlüssel nicht kann
- Einer Verbindung zustimmen oder eine trennen: das braucht die Anmeldung im Browser.
- MCP Events abonnieren: das geht nur über eine Verbindung mit OAuth.