Alle Beiträge

FourA Digest, 29. Mai bis 5. Juni 2026

API-Schlüssel, die diese Woche erstellt wurden, sind wieder sichtbar. Das Dashboard merkt sie sich, der curl-Reproducer im Playground fügt sie ein, und du kannst langsame Requests abbrechen.

Highlights

API-Schlüssel können jetzt wieder angezeigt werden. Generiere einen in deinem Dashboard, verlasse es, komme nächste Woche zurück, und der Schlüssel wartet hinter einem Klick auf dich. Wir haben auch drei Kanten im API-Playground geglättet, damit der curl-Reproducer auch wirklich läuft.

Neues

API-Schlüssel, die du wiedersehen kannst

Die meisten SaaS-APIs geben dir genau einmal einen Schlüssel. Wenn du ihn verlierst, generierst du ihn neu. Du aktualisierst jeden Service, der den alten Schlüssel nutzt. Du musst neu deployen. Du kennst das.

Wir mochten dieses Muster nicht. Also haben wir es geändert.

Schlüssel, die ab jetzt erstellt werden, bringen eine anzeigbare Kopie mit. Öffne dein Dashboard, klicke auf das Augen-Symbol neben einem beliebigen Schlüssel, bestätige, und der volle pk_live_... Wert landet vor dir. Fünfzehn Sekunden später wird er automatisch ausgeblendet und von der Seite entfernt. Jede Anzeige wird im Audit-Log erfasst.

Ein paar Details, die uns wichtig waren:

  • Der Pfad, der deine Requests authentifiziert, ist weiterhin ein Einweg-Hash, unberührt. Die anzeigbare Kopie ist ein zweites, verschlüsseltes Artefakt (AES-256-GCM), das daneben existiert. Wenn wir jemals den Verschlüsselungs-Key austauschen, funktioniert die Validierung weiterhin.
  • Schlüssel, die vor dieser Änderung erstellt wurden, können nicht angezeigt werden. Sie haben keine verschlüsselte Kopie zum Auslesen. Sie funktionieren für immer über den Hash-Pfad. Das Dashboard zeigt ein kleines Schloss-Symbol und den Hinweis "regenerate to enable" an, damit du weißt, welche Schlüssel die neue Funktion haben und welche nicht.
  • Die Zugriffskontrolle entspricht der restlichen Keys-API. Du kannst deine eigenen Schlüssel anzeigen lassen. Ein Org-Admin kann jeden Schlüssel in der Org anzeigen. Mitglieder mit Team-Schreibrechten können Team-Schlüssel anzeigen. Read-only-Rollen können das nicht.
  • Schlüssel, die ein Org-Admin im Namen eines Teammitglieds erstellt, können unter den gleichen Regeln ebenfalls angezeigt werden. Die Fähigkeit liegt beim Schlüssel, nicht bei der Oberfläche, die ihn erstellt hat.

Wenn du Passwort-Manager-Einträge für FourA-Schlüssel gehortet hast, kannst du damit aufhören.

Der curl-Reproducer ist jetzt echtes curl

Jeder Request, den du im Playground baust, wird mit einem kopierbaren curl daneben geliefert. Die Idee ist einfach: Baue den Request im UI auf, kopiere das curl, wirf es in ein Skript, das Terminal eines Teammitglieds oder in einen Bug-Report.

Bis zu dieser Woche hatte das curl einen Platzhalter, wo der Schlüssel hin sollte (PASTE_PLAINTEXT_FOR_my-key), und du musstest ihn von Hand einfügen, bevor es lief. Der Reproducer war kein Reproducer. Er war ein Template.

Das ist vorbei. Für jeden anzeigbaren Schlüssel hat der Playground einen Reveal-Button auf dem curl-Panel. Klicke darauf, der echte Klartext fällt in das curl, kopiere das Ganze, füge es in dein Terminal ein, und es läuft. Klicke erneut zum Verstecken. Die Anzeige ist nur für diese Sitzung im Speicher, wird nie auf die Festplatte geschrieben, und das curl-Panel trackt das Key-Dropdown, sodass das Wechseln von Schlüsseln nie einen Schlüssel in einen anderen leakt. Ältere, nicht anzeigbare Schlüssel zeigen weiterhin den Platzhalter, weil wir den Klartext dafür nicht zurückbekommen.

Abbrechen-Button für laufende Requests

Wenn du einen Playground-Request gegen eine langsame Zielseite gefeuert hast, war die einzige Option, auf den Timeout zu warten. Wir haben dem Lade-Panel einen Abbrechen-Button hinzugefügt. Klicke ihn, der Request wird sauber abgebrochen und der Response-Bereich kehrt in seinen Ruhezustand zurück, mit "Request canceled." anstelle eines gruseligen Fehlers.

Kleinigkeit. Aber der Playground fühlt sich jetzt wie ein echtes Tool an und nicht mehr wie eine Demo. Du kannst eine wackelige Seite prüfen, abbrechen, den Request anpassen und es nochmal probieren, ohne jemals rumsitzen und warten zu müssen.

Unter der Haube

Drei kleine Nachbesserungen am curl-Reveal-Button nach dem ersten Release: Der Fehler-Toast zeigt die freundliche Nachricht anstelle des maschinellen Fehlercodes, der Button kann nicht bei "Revealing…" hängen bleiben, wenn etwas anderes einen Fehler wirft, und ein CSS-Spezifitätsfehler, der den Button bei Schlüsseln sichtbar hielt, die das Anzeigen nicht unterstützen, ist behoben.

Falls du davon etwas bemerkt hast, sollte es behoben sein. Falls nicht, hast du nichts verpasst.

Generiere, kopiere, füge ein, verliere den Überblick. Komme später zurück. Das Dashboard erinnert sich.