AthausDoku

Authentifizierung

Wer sich wie ausweist: niemand für die öffentlichen Wege, ein Konto für alles andere.

WerWieWofür
Jederohne Anmeldungdie öffentlichen Wege
Eine App, die für dich handeltOAuth 2.1die zwei MCP-Server
Dein eigener Agent oder DienstAuthorization: Bearer ath_...Athaus für Makler und die Wege der App
Die Apps von Athaus selbstSitzungscookiedie eingeloggten Flächen, nicht für Dritte

Mit einem Schlüssel

curl https://api.athaus.ai/api/public/properties \
  -H "Authorization: Bearer ath_..."

Ein Schlüssel zählt nur, wenn die Anfrage kein Sitzungscookie trägt. Er gehört einer Person und sieht, was diese Person in der App sieht.

Lesen darf jeder Schlüssel (GET, HEAD, OPTIONS). Schreiben (POST, PUT, PATCH, DELETE) darf außerhalb der MCP-Server nur ein Schlüssel mit dem Recht freigeben; jeder andere bekommt 403:

{ "error": "schluessel_recht_fehlt" }

Bei den MCP-Servern gelten die Rechte je Werkzeug (Rechte).

Was ein Schlüssel nicht kann

  • Einer Verbindung zustimmen oder eine trennen: das braucht die Anmeldung im Browser.
  • MCP Events abonnieren: das geht nur über eine Verbindung mit OAuth.

Auf dieser Seite