---
title: "OAuth-alkalmazások | Posty dokumentáció"
description: "Ha nem a saját fiókodat kezeled, hanem másokét: authorization code folyamat kötelező PKCE-vel és lejáró tokenekkel."
canonical: https://posty.hu/dokumentacio/api/oauth
source: https://posty.hu/dokumentacio/api/oauth.md
---

Nyilvános API

# OAuth-alkalmazások

Ha nem a saját fiókodat kezeled, hanem másokét: authorization code folyamat kötelező PKCE-vel és lejáró tokenekkel.

## Kell-e neked

| Mit építesz | Mit használj |
| --- | --- |
| Saját szkript vagy automatizmus a saját munkaterületedre. | API-kulcs. Lásd a [Hitelesítés](https://posty.hu/dokumentacio/api/hitelesites) oldalt. |
| AI-ügynök a saját naptáradhoz. | MCP-kulcs. Lásd az [MCP](https://posty.hu/dokumentacio/mcp) szakaszt. |
| Alkalmazás, amit mások használnak a saját Posty-fiókjukkal. | OAuth. Ez az oldal. |

A legtöbb olvasónak nem kell

Ha a saját fiókodhoz írsz kódot, az API-kulcs egyszerűbb és ugyanannyit tud. Az OAuth akkor kell, ha a felhasználóid a saját Posty-fiókjukkal engedélyeznek hozzáférést a te alkalmazásodnak.

## A folyamat

1. 1
   
   Regisztráld az alkalmazást
   
   A munkaterület superadmin szerepű tagja engedélyezhet alkalmazást. A regisztrációnál adod meg az átirányítási címeket.
2. 2
   
   Küldd a felhasználót az engedélyezési oldalra
   
   Authorization code folyamat, kötelező PKCE-vel. A felhasználó itt látja, milyen jogosultságot kérsz.
3. 3
   
   Váltsd be a kódot tokenre
   
   A visszakapott kódot és a PKCE ellenőrzőt küldöd be, és hozzáférési tokent kapsz.
4. 4
   
   Hívd az API-t a tokennel
   
   A token a `Bearer` előtaggal megy az `Authorization` fejlécben.

```
curl https://api.posty.hu/public/v1/integrations \
  -H "Authorization: Bearer pos_a_tokened"
```

Kód másolása

## Kötelező elemek

- **PKCE, S256 kihívással, minden kérésnél.** Titok nélküli kliens is regisztrálható, de PKCE nélkül nem.
- **A redirect\_uri pontos egyezés** a regisztrált listával. Nem előtagegyezés, nem helyettesítő karakter.
- **A tokenek lejárnak**, a frissítő tokent pedig rotáljuk. Csak a hasított formájukat tároljuk.
- **Superadmin engedélyezi az alkalmazást** a munkaterületen.

## Tokenek

A token azokra a scope-okra jó, amikhez a felhasználó hozzájárult, és ezt minden híváskor metsszük a felhasználó aktuális szerepkörével. Egy visszaminősítés a következő híváson érvényesül; nem kell megvárni a token lejáratát.

A scope-ok listája ugyanaz, mint az API-kulcsoknál; lásd a [Hitelesítés](https://posty.hu/dokumentacio/api/hitelesites) oldalt. Az MCP-erőforrásra kiadott token nem használható a REST API-n, és fordítva: a két erőforrásnak külön azonosítója van, és a lejegyzett közönséget ellenőrizzük.

## Metaadatok

A folyamat minden címe géppel olvasható, így a kliensednek nem kell beégetnie őket:

| Dokumentum | Cím |
| --- | --- |
| Authorization server metadata | `https://api.posty.hu/.well-known/oauth-authorization-server` |
| Protected resource metadata | `https://api.posty.hu/.well-known/oauth-protected-resource` |
| MCP-erőforrás metaadatai | `https://api.posty.hu/.well-known/oauth-protected-resource/mcp-oauth` |

A `/public/v1/status` válasza is felsorolja ezeket, hitelesítés nélkül.

## Visszavonás

A felhasználó a Postyban, a Beállítások → Engedélyezett alkalmazások oldalon bármikor visszavonhatja az alkalmazásod hozzáférését. A visszavonás azonnal érvényes: a token a következő híváskor 401-et kap.

Ezt kezeld le: a 401 nem hiba, hanem a felhasználó döntése. Kérj újra engedélyt, ne próbálkozz újra ugyanazzal a tokennel.

Dokumentációs oldalak

Hiányzik valami erről az oldalról? Írj a [norbert@posty.hu](mailto:norbert@posty.hu) címre, vagy használd a [Segítség](https://posty.hu/segitseg) oldal űrlapját.
