API-Referenz

Öffentliche API-Endpunkte für Entwickler: Formulare, Widget, Produktkonfigurator und mehr.

Diese Referenz beschreibt ausschließlich echte, öffentlich nutzbare JSON-Endpunkte -- Methode, Pfad, Authentifizierungstyp, Pflichtparameter, Beispiel-Request und -Response sowie dokumentierte Fehlercodes je Endpunkt. Ein allgemeines Entwickler-API-Schlüsselsystem existiert bei Zentor nicht; Zugriff erfolgt je nach Route entweder ohne Authentifizierung oder über ein Widget-Embed-Token mit Origin-Prüfung. Interne Dashboard-Routen und Master-Admin-Endpunkte sind bewusst nicht Teil dieser öffentlichen Referenz, da sie ausschließlich über die reguläre Anmeldesitzung erreichbar sind.

Jeder Endpunkt-Eintrag trägt einen Live-Test-Vermerk, der offenlegt, ob die Angabe aus dem Registry-Schema, einem automatisierten Test oder einer tatsächlichen Live-Beobachtung stammt -- eine reine Ähnlichkeit zu einem funktionierenden Codepfad gilt dabei nicht als vollständiger Nachweis. Ein technisch erfolgreicher Aufruf bestätigt zudem stets nur die Verarbeitung des jeweiligen Requests selbst, nicht automatisch nachgelagerte Vorgänge wie E-Mail-Zustellung, Zahlungsabschluss oder eine abgeschlossene SSO-Anmeldung.

Die Absicherung hängt von der jeweiligen Gruppe ab. Öffentliche Rechts-, Marketing- und Formularendpunkte benötigen keine Dashboard-Sitzung. Das Chat-Widget verwendet dagegen den Header `X-Widget-Token` und eine Origin-Allowlist. Dashboard-Anmeldungen liefern ein Session-JWT mit zwölf Stunden Laufzeit und ein Refresh-Token mit sieben Tagen Gültigkeit. SSO-Endpunkte arbeiten mit eigenen Einmalcodes und Callback-Abläufen.

Lesen Sie jede Endpunktseite als eigenständigen Vertrag. Entscheidend sind HTTP-Methode, Pfad, Pflichtparameter, Datentypen, Request-Body, Response-Struktur, Fehlercodes und Idempotenz. Ein Beispiel zeigt ein mögliches Format, ersetzt aber keine Prüfung der tatsächlichen Antwort. Konfigurationsstatus, Validierungen, Berechtigungen und externe Anbieter können den Ausgang verändern.

Das bestätigte plattformweite Rate-Limit beträgt 2.000 Requests innerhalb von 15 Minuten. Separate Limits je Endpunkt sind nicht durchgängig dokumentiert. Clients sollten deshalb keine unnötig engen Polling-Schleifen verwenden. Bei nicht idempotenten Operationen können automatische Wiederholungen doppelte Datensätze oder Nachrichten erzeugen.

Sensible Werte gehören nicht in Logs. Dazu zählen Passwörter, Reset-Tokens, Verifizierungscodes, Widget-Tokens, Session-IDs und reale personenbezogene Beispieldaten. Verwenden Sie in Dokumentation und Tests anonymisierte Werte. Live-Test-Hinweise müssen den tatsächlichen Nachweis korrekt wiedergeben.

Authentifizierung (5)Login, Token-Erneuerung, Passwort-Reset, SSO-Austausch.Öffentliche Formulare (11)Kontakt, Beratungsanfrage, Zugangsantrag, Kontoaktivierung.Produktkonfigurator (5)Paketliste, Preisvorschau, E-Mail-Verifizierung, Konfigurationseinreichung.Öffentliche Inhalte (6)Rechtstexte, Marketing-Seiten, Theme- und Textfarben-Konfiguration.Chat-Widget (9)Alle Endpunkte, die das eingebettete Chat-Widget auf Kundenwebsites nutzt.Demo-Chatbot und SSO (13)Der öffentliche Demo-Chatbot sowie Single-Sign-On-Endpunkte.
Zurück zur Übersicht