API-verwysing
Publieke API-endpoints vir ontwikkelaars: vorms, Widget, produkkonfigureerder en meer.
Hierdie verwysing beskryf uitsluitlik werklike JSON-endpoints wat publiek gebruik kan word -- metode, pad, verifikasietipe, vereiste parameters, 'n voorbeeldversoek en -respons, asook die gedokumenteerde foutkodes vir elke endpoint. Zentor het geen algemene API-sleutelstelsel vir developers nie; toegang vind, afhangend van die route, óf sonder verifikasie plaas óf via 'n widget-inbedtoken met origin-kontrole. Interne Dashboard-routes en Master Admin-endpoints is doelbewus nie deel van hierdie publieke verwysing nie, omdat hulle uitsluitlik via 'n gewone aangemelde sessie bereikbaar is.
Elke endpoint-inskrywing bevat 'n live-toetsnota wat duidelik aandui of die inligting uit die Registry-skema, 'n outomatiese toets of 'n werklike live-waarneming kom -- blote ooreenkoms met 'n werkende kodepad geld nie as volledige bewys nie. 'n Tegnies suksesvolle oproep bevestig ook altyd slegs dat die betrokke versoek verwerk is, nie outomaties dat daaropvolgende prosesse soos e-posaflewering, betalingsvoltooiing of 'n voltooide SSO-aanmelding plaasgevind het nie.
Die beveiliging hang van die betrokke groep af. Publieke regs-, bemarkings- en vorm-endpoints vereis geen Dashboard-sessie nie. Die widget gebruik daarenteen die `X-Widget-Token`-header en 'n Origin-Allowlist. Dashboard-aanmeldings lewer 'n sessie-JWT met 'n geldigheid van twaalf uur en 'n refresh token wat sewe dae geldig is. SSO-endpoints gebruik hul eie eenmalige kodes en callback-vloeie.
Lees elke endpoint-bladsy as 'n afsonderlike kontrak. Die HTTP-metode, pad, vereiste parameters, datatipes, request body, responsstruktuur, foutkodes en idempotensie is deurslaggewend. 'n Voorbeeld toon 'n moontlike formaat, maar vervang nie die kontrole van die werklike respons nie. Konfigurasiestatus, validasies, toestemmings en eksterne verskaffers kan die uitkoms verander.
Die bevestigde platformwye Rate Limit is 2.000 versoeke binne 15 minute. Afsonderlike limiete per endpoint is nie deurgaans gedokumenteer nie. Clients behoort daarom nie onnodig kort polling-lusse te gebruik nie. By nie-idempotente bewerkings kan outomatiese herhalings dubbele rekords of boodskappe skep.
Sensitiewe waardes hoort nie in logs nie. Dit sluit wagwoorde, reset tokens, verifikasiekodes, widget tokens, session IDs en werklike persoonlike voorbeelddata in. Gebruik geanonimiseerde waardes in dokumentasie en toetse. Live-toetsnotas moet die werklike bewys korrek weergee.