Docs · Authentifizierung
Authentifizierung
Aktualisiert Aug 2026 · API v3Zwei Wege rein, eine Regel: wem die Daten gehören, bestimmt den Mechanismus.
Personal Access Tokens
Ein PAT handelt als du — er kommt immer nur an deine eigenen Listen,
Artikel und dein Profil. Schlichtes Authorization: Bearer pon_pat_…,
sonst nichts. Nutz ihn für Skripte, Cronjobs, Home Assistant, Dashboards.
- Erstellt unter my.pon.app → Access Tokens, Scopes pro Token.
- Ablauf: standardmäßig 90 Tage, bis zu 365, oder auf Wunsch nie.
- Bis zu 10 Tokens pro Account; das Secret wird genau einmal angezeigt.
- PATs decken die Listen-, Produkt- und Profil-Scopes ab — die Media-Scopes sind OAuth-Apps vorbehalten.
Apps, die andere Nutzer anmelden
Alles oben betrifft dein eigenes Konto. Sobald eine App andere pon-Nutzer anmeldet, läuft das über OAuth 2.1 auf dem gehosteten Login (auth.pon.app) — solche Partner-Clients richten wir individuell ein. Du baust so etwas? Schreib an [email protected], wir helfen beim Start.
Scopes
| Scope | Bedeutung |
|---|---|
lists:read |
Deine Listen und Artikel lesen |
lists:write |
Listen und Artikel erstellen und ändern |
products:read |
Produktvorschläge und Barcodes lesen |
products:write |
Produktdaten beisteuern |
profile:read |
Deine Profil-Basics lesen |
Fordere das kleinste Set an, das funktioniert — du kannst jederzeit einen weiteren Token mit mehr erstellen.
Fehler, die dir begegnen werden
401 UNAUTHORIZED— fehlender/abgelaufener Token oder ein Problem mit dem DPoP-Proof (derWWW-Authenticate-Header sagt dir, welches).403 DEVELOPER_MODE_REQUIRED— der Account hat den Entwicklermodus nie aktiviert.403 EMAIL_UNVERIFIED— bestätige zuerst die E-Mail-Adresse des Accounts.