Nyilvános API

OAuth-alkalmazások

Ha nem a saját fiókodat kezeled, hanem másokét: authorization code folyamat kötelező PKCE-vel és lejáró tokenekkel.

Kell-e neked

Mit építeszMit használj
Saját szkript vagy automatizmus a saját munkaterületedre.API-kulcs. Lásd a Hitelesítés oldalt.
AI-ügynök a saját naptáradhoz.MCP-kulcs. Lásd az MCP szakaszt.
Alkalmazás, amit mások használnak a saját Posty-fiókjukkal.OAuth. Ez az oldal.
A legtöbb olvasónak nem kell

Ha a saját fiókodhoz írsz kódot, az API-kulcs egyszerűbb és ugyanannyit tud. Az OAuth akkor kell, ha a felhasználóid a saját Posty-fiókjukkal engedélyeznek hozzáférést a te alkalmazásodnak.

A folyamat

  1. 1
    Regisztráld az alkalmazást
    A munkaterület superadmin szerepű tagja engedélyezhet alkalmazást. A regisztrációnál adod meg az átirányítási címeket.
  2. 2
    Küldd a felhasználót az engedélyezési oldalra
    Authorization code folyamat, kötelező PKCE-vel. A felhasználó itt látja, milyen jogosultságot kérsz.
  3. 3
    Váltsd be a kódot tokenre
    A visszakapott kódot és a PKCE ellenőrzőt küldöd be, és hozzáférési tokent kapsz.
  4. 4
    Hívd az API-t a tokennel
    A token a Bearer előtaggal megy az Authorization fejlécben.
curl https://api.posty.hu/public/v1/integrations \
  -H "Authorization: Bearer pos_a_tokened"

Kötelező elemek

  • PKCE, S256 kihívással, minden kérésnél. Titok nélküli kliens is regisztrálható, de PKCE nélkül nem.
  • A redirect_uri pontos egyezés a regisztrált listával. Nem előtagegyezés, nem helyettesítő karakter.
  • A tokenek lejárnak, a frissítő tokent pedig rotáljuk. Csak a hasított formájukat tároljuk.
  • Superadmin engedélyezi az alkalmazást a munkaterületen.

Tokenek

A token azokra a scope-okra jó, amikhez a felhasználó hozzájárult, és ezt minden híváskor metsszük a felhasználó aktuális szerepkörével. Egy visszaminősítés a következő híváson érvényesül; nem kell megvárni a token lejáratát.

A scope-ok listája ugyanaz, mint az API-kulcsoknál; lásd a Hitelesítés oldalt. Az MCP-erőforrásra kiadott token nem használható a REST API-n, és fordítva: a két erőforrásnak külön azonosítója van, és a lejegyzett közönséget ellenőrizzük.

Metaadatok

A folyamat minden címe géppel olvasható, így a kliensednek nem kell beégetnie őket:

DokumentumCím
Authorization server metadatahttps://api.posty.hu/.well-known/oauth-authorization-server
Protected resource metadatahttps://api.posty.hu/.well-known/oauth-protected-resource
MCP-erőforrás metaadataihttps://api.posty.hu/.well-known/oauth-protected-resource/mcp-oauth

A /public/v1/status válasza is felsorolja ezeket, hitelesítés nélkül.

Visszavonás

A felhasználó a Postyban, a Beállítások → Engedélyezett alkalmazások oldalon bármikor visszavonhatja az alkalmazásod hozzáférését. A visszavonás azonnal érvényes: a token a következő híváskor 401-et kap.

Ezt kezeld le: a 401 nem hiba, hanem a felhasználó döntése. Kérj újra engedélyt, ne próbálkozz újra ugyanazzal a tokennel.

Hiányzik valami erről az oldalról? Írj a [email protected] címre, vagy használd a Segítség oldal űrlapját.