NueForm

Authentifizierung

Erfahre, wie du dich mit API-Schlüsseln bei der NueForm-API authentifizierst — inklusive Schlüsselerstellung, Anwendungsbeispielen und Best Practices für die Sicherheit.

Alle Anfragen an die NueForm-API erfordern eine Authentifizierung per API-Schlüssel. Diese Anleitung zeigt dir, wie du Schlüssel erstellst, sie in Anfragen verwendest und sicher aufbewahrst.

Verwaltung der API-Schlüssel
Der Developer-Tab in den Einstellungen mit der API-Schlüssel-Verwaltung.

API-Zugriff ist ab dem Pro-Tarif verfügbar. Wenn du den Entrepreneur-Tarif (kostenlos) nutzt, musst du zuerst upgraden, bevor du API-Schlüssel erstellen oder API-Anfragen stellen kannst.

API-Schlüssel erstellen

So erstellst du einen API-Schlüssel:

  1. Melde dich in deinem NueForm-Konto an.
  2. Öffne dein Profil und wechsle zum Tab Developer.
  3. Klicke auf Create API Key.
  4. Gib deinem Schlüssel einen aussagekräftigen Namen (z. B. „Production Backend" oder „CI Pipeline").
  5. Kopiere den Schlüssel sofort --- er wird nur ein einziges Mal angezeigt.

Dein vollständiger API-Schlüssel wird nur bei der Erstellung angezeigt. NueForm speichert intern nur eine gehashte Version und kann den Original-Schlüssel nicht wiederherstellen. Wenn du ihn verlierst, widerrufe den Schlüssel und erstelle einen neuen.

Format der API-Schlüssel

NueForm-API-Schlüssel folgen einem einheitlichen Format:

text
nf_<64 hex characters>

Jeder Schlüssel beginnt mit dem Präfix nf_, gefolgt von 64 Hexadezimalzeichen (32 zufällige Bytes). Zum Beispiel:

text
nf_a1b2c3d4e5f6a1b2c3d4e5f6a1b2c3d4e5f6a1b2c3d4e5f6a1b2c3d4e5f6a1b2

Im Dashboard werden Schlüssel anhand ihres Präfixes identifiziert (die ersten 11 Zeichen, z. B. nf_a1b2c3d4), sodass du sie auseinanderhalten kannst, ohne den vollständigen Wert offenzulegen.

Deinen API-Schlüssel verwenden

Übergib deinen API-Schlüssel im Authorization-Header jeder Anfrage mit dem Bearer-Schema:

text
Authorization: Bearer nf_your_api_key_here

cURL

curl
curl -X GET https://app.nueform.com/api/v1/forms \
  -H "Authorization: Bearer nf_a1b2c3d4e5f6a1b2c3d4e5f6a1b2c3d4e5f6a1b2c3d4e5f6a1b2c3d4e5f6a1b2" \
  -H "Content-Type: application/json"

JavaScript (fetch)

javascript
const NUEFORM_API_KEY = process.env.NUEFORM_API_KEY;

const response = await fetch("https://app.nueform.com/api/v1/forms", {
  method: "GET",
  headers: {
    "Authorization": `Bearer ${NUEFORM_API_KEY}`,
    "Content-Type": "application/json",
  },
});

const { data } = await response.json();
console.log(data);

Python (requests)

python
import os
import requests

api_key = os.environ["NUEFORM_API_KEY"]

response = requests.get(
    "https://app.nueform.com/api/v1/forms",
    headers={
        "Authorization": f"Bearer {api_key}",
        "Content-Type": "application/json",
    },
)

data = response.json()["data"]
print(data)

Authentifizierungsfehler

Wenn die Authentifizierung fehlschlägt, gibt die API eine 401 Unauthorized-Antwort mit einer aussagekräftigen Meldung zurück:

SzenarioFehlermeldung
Kein Authorization-HeaderMissing Authorization header. Use: Authorization: Bearer nf_...
Fehlerhaft formatierter HeaderInvalid Authorization header format. Use: Authorization: Bearer nf_...
Schlüssel beginnt nicht mit nf_Invalid API key format. Keys must start with "nf_".
Schlüssel wurde widerrufen, ist abgelaufen oder ungültigInvalid or expired API key.
Konto wurde deaktiviertAccount deactivated.
Tarif enthält keinen API-ZugriffAPI access is not available on your current plan.

Beispiel für eine Fehlerantwort:

json
{
  "error": {
    "code": "UNAUTHORIZED",
    "message": "Invalid or expired API key.",
    "status": 401
  }
}

Schlüsselverwaltung

Limits

Jedes NueForm-Konto kann gleichzeitig bis zu 10 aktive API-Schlüssel haben. Wenn du einen neuen Schlüssel erstellen möchtest und das Limit erreicht hast, widerrufe zuerst einen bestehenden Schlüssel.

Schlüssel widerrufen

Du kannst einen API-Schlüssel jederzeit im Tab Developer in deinem Profil widerrufen. Der Widerruf wirkt sofort --- jede Anfrage mit einem widerrufenen Schlüssel erhält eine 401 Unauthorized-Antwort.

So widerrufst du einen Schlüssel:

  1. Gehe zu Profil > Developer.
  2. Suche den Schlüssel, den du widerrufen möchtest (erkennbar an Name und Präfix).
  3. Klicke auf Revoke.
  4. Bestätige die Aktion.

Das Widerrufen eines Schlüssels kann nicht rückgängig gemacht werden. Jeder Dienst und jede Integration, die diesen Schlüssel verwendet, verliert sofort den Zugriff. Stelle sicher, dass du deine Anwendungen auf einen neuen Schlüssel umgestellt hast, bevor du den alten widerrufst.

Nachverfolgung der letzten Verwendung

NueForm protokolliert, wann jeder API-Schlüssel zuletzt verwendet wurde. Im Tab Developer siehst du, welche Schlüssel aktiv genutzt werden und welche du vermutlich gefahrlos widerrufen kannst.

Tarifvoraussetzungen

API-Zugriff ist eine kostenpflichtige Funktion, die einen bezahlten Tarif voraussetzt:

TarifAPI-ZugriffRate Limit
Entrepreneur (kostenlos)Nein---
Pro (29 $/Monat)Ja100 Anfragen/min
Enterprise (99 $/Monat)Ja500 Anfragen/min

Wenn du einen API-Schlüssel mit einem Konto verwendest, dessen Tarif keinen API-Zugriff enthält, erhältst du eine 403 Forbidden-Antwort:

json
{
  "error": {
    "code": "FORBIDDEN",
    "message": "API access is not available on your current plan.",
    "status": 403
  }
}

Best Practices für die Sicherheit

Halte dich an diese Richtlinien, um deine API-Schlüssel zu schützen:

Schlüssel niemals in die Versionsverwaltung committen

Füge deine Schlüsseldateien zu .gitignore hinzu und verwende stattdessen Umgebungsvariablen. Wenn ein Schlüssel versehentlich committet wurde, widerrufe ihn sofort und erstelle einen neuen.

bash
# .env (add .env to your .gitignore)
NUEFORM_API_KEY=nf_your_api_key_here

Umgebungsvariablen verwenden

Speichere API-Schlüssel in jeder Umgebung in Umgebungsvariablen --- in der lokalen Entwicklung, im Staging und in der Produktion. Schreibe Schlüssel niemals fest in den Quellcode deiner Anwendung.

javascript
// Good
const apiKey = process.env.NUEFORM_API_KEY;

// Bad --- never do this
const apiKey = "nf_a1b2c3d4...";

Separate Schlüssel pro Umgebung verwenden

Erstelle eigene API-Schlüssel für Entwicklung, Staging und Produktion. Das begrenzt den Schaden, falls ein Schlüssel kompromittiert wird, und macht es einfach, den Zugriff einer einzelnen Umgebung zu widerrufen.

Schlüssel regelmäßig rotieren

Erstelle in regelmäßigen Abständen neue Schlüssel und lasse alte auslaufen. NueForm erlaubt bis zu 10 aktive Schlüssel — du kannst also einen neuen Schlüssel erstellen, deine Dienste aktualisieren, alles prüfen und anschließend den alten Schlüssel widerrufen.

Nur serverseitig verwenden

API-Schlüssel sollten ausschließlich in serverseitigem Code verwendet werden. Verwende deinen API-Schlüssel niemals in clientseitigem JavaScript, in Mobile-Apps oder in Code, der im Browser der Nutzer läuft.

Hinterlege deinen API-Schlüssel niemals in Frontend-Code, öffentlichen Repositories oder clientseitigen Anfragen. Ein geleakter Schlüssel gewährt vollen API-Zugriff auf dein Konto. Wenn du vermutest, dass ein Schlüssel kompromittiert wurde, widerrufe ihn sofort.

Zuletzt aktualisiert: 20. Juli 2026