key_in_queryHTTP 401

Der Schlüssel stand in der Adresse — er ist jetzt entwertet

Ein Schlüssel wurde als Abfrageparameter oder in einem Cookie mitgeschickt. Das wird nicht nur abgelehnt: der Schlüssel gilt damit als offengelegt. Eine Adresse steht in Server-Protokollen, im Browserverlauf, in jedem Verweis und in jedem Zwischenspeicher — sie ist kein Ort für ein Geheimnis.

Wiederholen?

Nein — unverändertes Wiederholen ergibt genau dieselbe Antwort. Die Anfrage muss sich ändern.

Woran es liegt

  • Ein Aufruf wie `?api_key=…` oder `?token=…`, oft aus einem Beispiel eines anderen Anbieters übernommen.
  • Ein HTTP-Werkzeug, das Kopfzeilen bei einer Weiterleitung in die Adresse schreibt.

Was zu tun ist

Legen Sie einen NEUEN Schlüssel an — der alte ist verbrannt, auch wenn er scheinbar noch funktioniert. Schicken Sie ihn ausschliesslich in `Authorization: Bearer …`.