API-referens
Offentliga API-slutpunkter för utvecklare: formulär, widget, produktkonfigurator och mer.
Denna referens beskriver uteslutande verkliga, offentligt användbara JSON-slutpunkter -- metod, sökväg, autentiseringstyp, obligatoriska parametrar, exempel på request och response samt dokumenterade felkoder per slutpunkt. Något allmänt API-nyckelsystem för utvecklare finns inte hos Zentor; åtkomst sker beroende på rutt antingen utan autentisering eller via en widget-embed-token med origin-kontroll. Interna dashboard-rutter och Master-Admin-slutpunkter ingår medvetet inte i denna offentliga referens, eftersom de endast kan nås via den vanliga inloggningssessionen.
Varje slutpunktspost har en livetestanteckning som redovisar om uppgiften kommer från registry-schemat, ett automatiserat test eller en faktisk liveobservation -- enbart likhet med en fungerande kodväg räknas inte som fullständigt bevis. Ett tekniskt lyckat anrop bekräftar dessutom alltid bara att själva requesten har behandlats, inte automatiskt efterföljande förlopp som e-postleverans, genomförd betalning eller en slutförd SSO-inloggning.
Säkerheten beror på respektive grupp. Offentliga juridiska, marknadsförings- och formulärslutpunkter kräver ingen dashboardsession. Chattwidgeten använder däremot headern `X-Widget-Token` och en origin-allowlist. Dashboardinloggningar ger en sessions-JWT med tolv timmars giltighetstid och en refresh-token som är giltig i sju dagar. SSO-slutpunkter arbetar med egna engångskoder och callback-förlopp.
Läs varje slutpunktssida som ett fristående kontrakt. Avgörande är HTTP-metod, sökväg, obligatoriska parametrar, datatyper, request-body, response-struktur, felkoder och idempotens. Ett exempel visar ett möjligt format men ersätter inte en kontroll av det faktiska svaret. Konfigurationsstatus, valideringar, behörigheter och externa leverantörer kan påverka utfallet.
Den bekräftade plattformsgemensamma hastighetsbegränsningen är 2 000 requests inom 15 minuter. Separata gränser per slutpunkt är inte genomgående dokumenterade. Klienter bör därför inte använda onödigt täta pollningsloopar. Vid icke-idempotenta operationer kan automatiska upprepningar skapa dubbla dataposter eller meddelanden.
Känsliga värden hör inte hemma i loggar. Hit räknas lösenord, återställningstokens, verifieringskoder, widget-tokens, sessions-ID:n och verkliga personuppgifter som exempeldata. Använd anonymiserade värden i dokumentation och tester. Livetestanteckningar måste återge det faktiska beviset korrekt.