developers  · docsKonto
Token holen
Docs · Authentifizierung

Authentifizierung

Aktualisiert Aug 2026 · API v3

Zwei Wege rein, eine Regel: wem die Daten gehören, bestimmt den Mechanismus.

Personal Access Tokens

Ein PAT handelt als du — er kommt immer nur an deine eigenen Listen, Artikel und dein Profil. Schlichtes Authorization: Bearer pon_pat_…, sonst nichts. Nutz ihn für Skripte, Cronjobs, Home Assistant, Dashboards.

  • Erstellt unter my.pon.app → Access Tokens, Scopes pro Token.
  • Ablauf: standardmäßig 90 Tage, bis zu 365, oder auf Wunsch nie.
  • Bis zu 10 Tokens pro Account; das Secret wird genau einmal angezeigt.
  • PATs decken die Listen-, Produkt- und Profil-Scopes ab — die Media-Scopes sind OAuth-Apps vorbehalten.

Apps, die andere Nutzer anmelden

Alles oben betrifft dein eigenes Konto. Sobald eine App andere pon-Nutzer anmeldet, läuft das über OAuth 2.1 auf dem gehosteten Login (auth.pon.app) — solche Partner-Clients richten wir individuell ein. Du baust so etwas? Schreib an [email protected], wir helfen beim Start.

Scopes

Scope Bedeutung
lists:read Deine Listen und Artikel lesen
lists:write Listen und Artikel erstellen und ändern
products:read Produktvorschläge und Barcodes lesen
products:write Produktdaten beisteuern
profile:read Deine Profil-Basics lesen

Fordere das kleinste Set an, das funktioniert — du kannst jederzeit einen weiteren Token mit mehr erstellen.

Fehler, die dir begegnen werden

  • 401 UNAUTHORIZED — fehlender/abgelaufener Token oder ein Problem mit dem DPoP-Proof (der WWW-Authenticate-Header sagt dir, welches).
  • 403 DEVELOPER_MODE_REQUIRED — der Account hat den Entwicklermodus nie aktiviert.
  • 403 EMAIL_UNVERIFIED — bestätige zuerst die E-Mail-Adresse des Accounts.