API-referentie
Openbare API-endpoints voor ontwikkelaars: formulieren, widget, productconfigurator en meer.
Deze referentie beschrijft uitsluitend echte, openbaar bruikbare JSON-eindpunten -- methode, pad, authenticatietype, verplichte parameters, voorbeeld-request en -response en de gedocumenteerde foutcodes per eindpunt. Een algemeen API-sleutelsysteem voor ontwikkelaars bestaat bij Zentor niet; toegang verloopt afhankelijk van de route zonder authenticatie of via een widget-embed-token met origin-controle. Interne dashboardroutes en Master-Admin-eindpunten maken bewust geen deel uit van deze openbare referentie, omdat ze uitsluitend via de reguliere aanmeldsessie bereikbaar zijn.
Elke eindpuntvermelding draagt een live-testnotitie die aangeeft of de informatie afkomstig is uit het registry-schema, een geautomatiseerde test of een daadwerkelijke live-waarneming -- louter gelijkenis met een werkend codepad geldt daarbij niet als volledig bewijs. Een technisch geslaagde aanroep bevestigt bovendien altijd alleen de verwerking van het betreffende request zelf, niet automatisch vervolgprocessen zoals e-mailaflevering, betalingsafronding of een voltooide SSO-aanmelding.
De beveiliging hangt af van de betreffende groep. Openbare juridische, marketing- en formuliereindpunten hebben geen dashboardsessie nodig. De chatwidget gebruikt daarentegen de header `X-Widget-Token` en een origin-allowlist. Dashboard-aanmeldingen leveren een sessie-JWT met een looptijd van twaalf uur en een refresh-token dat zeven dagen geldig is. SSO-eindpunten werken met eigen eenmalige codes en callback-processen.
Lees elke eindpuntpagina als een zelfstandig contract. Doorslaggevend zijn HTTP-methode, pad, verplichte parameters, gegevenstypen, request-body, response-structuur, foutcodes en idempotentie. Een voorbeeld toont een mogelijk formaat, maar vervangt geen controle van het daadwerkelijke antwoord. Configuratiestatus, validaties, rechten en externe providers kunnen de uitkomst veranderen.
De bevestigde platformbrede rate-limit bedraagt 2.000 requests binnen 15 minuten. Afzonderlijke limieten per eindpunt zijn niet overal gedocumenteerd. Clients moeten daarom geen onnodig krappe polling-lussen gebruiken. Bij niet-idempotente bewerkingen kunnen automatische herhalingen dubbele records of berichten veroorzaken.
Gevoelige waarden horen niet in logs. Daartoe behoren wachtwoorden, reset-tokens, verificatiecodes, widget-tokens, sessie-ID's en echte persoonsgegevens als voorbeelddata. Gebruik in documentatie en tests geanonimiseerde waarden. Live-testaanwijzingen moeten het daadwerkelijke bewijs correct weergeven.