API-Schlüssel und OAuth-Clients
Polylane hat zwei Arten von Zugangsdaten für den programmatischen Zugriff. API-Schlüssel passen zu Skripten, CI und Headless-Tools: ein Schlüssel, ein Workspace, ein fester Satz Scopes. OAuth-Clients passen zu Anwendungen, die Benutzer anmelden und in ihrem Namen Polylane aufrufen, und beide authentifizieren sich gegen dieselbe API.
API-Schlüssel
Öffne Settings > API Keys in der Konsole und klicke auf Create an API key. Benenne den Schlüssel (mindestens 4 Zeichen) und wähle seine Scopes: Das Formular wählt die Scopes vor, die deine eigene Mitgliedschaft hält, und eine Anfrage nach einem Scope, den du nicht hältst, schlägt mit 403 fehl. Der Schlüssel wird einmal angezeigt, beginnt mit sk_ und lässt sich nicht erneut ansehen, kopiere ihn also in deinen Secret-Manager.
Sende den Schlüssel im Header x-api-key:
curl https://api.polylane.com/v1/scopes \
-H "x-api-key: sk_xxxxx"
Anfragen werden gegen die Scopes des Schlüssels autorisiert, nicht gegen deine vollen Berechtigungen. Widerrufe einen Schlüssel auf derselben Einstellungsseite oder mit einem DELETE an /v1/api_keys/{workspaceId}/{id}; der Ersteller des Schlüssels oder ein Workspace-Admin kann ihn löschen.
Scopes
Scopes paaren eine Ressource mit einer Aktion, und GET /v1/scopes listet jeden mit seiner Beschreibung auf. Das sind die Scopes, die dir in diesen Docs am häufigsten begegnen.
| Scope | Beschreibung |
|---|---|
threads:read | Threads ansehen. |
issues:write | Issue-Checks bestätigen, lösen oder erneut ausführen. |
cloud_infra:read | Knoten und Kanten der Cloud-Infrastruktur ansehen. |
autofixes:write | Den Lebenszykluszustand von Autofixes festhalten und aktualisieren. |
agent_tools:read | Schreibgeschützte Agent-Tools aus externen Clients wie MCP entdecken und ausführen. |
agent_tools:write | Schreibfähige Agent-Tools aus externen Clients ausführen, vorbehaltlich einer Sicherheitsprüfung. |
oauth_clients:write | OAuth-Clients erstellen und verwalten. |
analytics:read | Workspace-Aktivität, beliebte Inhalte und Nutzungsstatistiken ansehen. |
OAuth-Clients
Ein OAuth-Client ist eine Anwendung, die du registrierst, damit sie Benutzer anmelden und Polylane mit den Scopes aufrufen kann, die jeder Benutzer genehmigt; das Verwalten von Clients erfordert oauth_clients:write. Öffne Settings > OAuth Clients und klicke auf New OAuth client: Name und Kontakt-E-Mail erscheinen auf der Zustimmungsseite, du fügst die Redirect-URIs und die Scopes hinzu, die der Client anfordern darf, und Beschreibung, Website und Logo sind optional. Das Erstellen liefert eine Client-ID, die mit oauth_client_ beginnt, und ein einmal angezeigtes Client-Secret; verlierst du das Secret, Rotate es von der Seite des Clients, und das vorherige Secret hört sofort auf zu funktionieren.
Der Autorisierungsablauf
Polylane implementiert den OAuth-2.0-Authorization-Code-Flow mit PKCE (S256).
Schicke den Benutzer zur Zustimmungsseite
https://console.polylane.com/oauth/<client-id>
?client_id=<client-id>
&redirect_uri=https://example.com/callback
&scope=threads:read%20issues:read
&code_challenge=<challenge>
&code_challenge_method=S256
&state=<random-state>
Die Redirect-URI muss exakt einer entsprechen, die du registriert hast, und jeder angeforderte Scope muss einer sein, der dem Client gewährt wurde.
Tausche den Code gegen Tokens
Nachdem der Benutzer zugestimmt hat, leitet Polylane mit einem code zu deinem Callback weiter. Tausche ihn in deinem Backend ein:
curl -X POST https://api.polylane.com/v1/oauth/token \
-H "Content-Type: application/json" \
-d '{"grant_type": "authorization_code", "code": "<code>",
"redirect_uri": "https://example.com/callback",
"client_id": "<client-id>", "client_secret": "<client-secret>",
"code_verifier": "<verifier>"}'
Die Antwort trägt einen access_token, der nach einer Stunde abläuft, und einen refresh_token.
Rufe die API als der Benutzer auf
curl https://api.polylane.com/v1/scopes \
-H "Authorization: Bearer <access-token>"
Erneuere, wenn der Access Token abläuft
Poste grant_type refresh_token an denselben Token-Endpunkt. Refresh Tokens sind zur einmaligen Verwendung: Jede Erneuerung liefert einen Ersatz.
Die Server-Metadaten, einschließlich jeder Endpunkt-URL, sind unter https://api.polylane.com/v1/.well-known/oauth-authorization-server veröffentlicht, und der Provider stellt außerdem /v1/oauth/userinfo und /v1/oauth/introspect bereit. Widerrufe einen Token, den deine Anwendung hält, mit einem POST an /v1/oauth/revoke mit dem Token und deinen Client-Zugangsdaten, mit token_type_hint auf access_token oder refresh_token gesetzt oder weggelassen, um beides zu versuchen. Einen Client von seiner Seite zu löschen hindert ihn daran, weitere Autorisierungen zu starten.
Coding-Agents
Um einen Coding-Agent zu verbinden, brauchst du keinen OAuth-Client. Der gehostete MCP-Server unter https://mcp.polylane.com/mcp führt seinen eigenen OAuth-Ablauf mit dynamischer Client-Registrierung aus und akzeptiert auch einen API-Schlüssel; siehe Plattform-MCP-Server.
Verwandt
- Plattform-MCP-Server, um einen Editor-Agent zu verbinden, ohne einen Client zu registrieren.
- CLI-Authentifizierung, um die CLI mit einem Browser, einem Gerätecode oder einem API-Schlüssel anzumelden.
- API-Referenz für jeden Endpunkt und die Scopes, die er erfordert.
KI-Modelle
Betreibe deinen Workspace mit den verwalteten Modellen von Polylane, deinem eigenen OpenAI-, Anthropic- oder Gemini-Schlüssel oder deinem eigenen OpenAI-kompatiblen Endpunkt.
Abrechnung und Nutzung
Dein monatliches Kontingent, Planlimits, kostenpflichtige Zusatznutzung und der Wechsel zwischen Plänen.