Entwicklerzugriff

Alles, was die Konsole kann, kannst du auch per Code.

Die Sarpius-API ist öffentlich und dokumentiert: 72 Pfade, 98 Operationen und 20 OAuth-Scopes, veröffentlicht als OpenAPI. Baue darauf auf, steuere sie aus deiner CI, oder lass einen KI-Assistenten dein Projekt bedienen. Gleiche Berechtigungen, egal wer aufruft.

Es gibt keine Gebühr pro API-Aufruf. Du zahlst für das, was die Aufrufe erzeugen.

Hier starten

Hol dir ein Token, mach einen Aufruf.

Zwei Arten von Zugangsdaten, je nachdem, wer aufruft. Beide tragen Scopes, und beide werden bei Ungültigkeit auf dieselbe Weise abgelehnt.

Eine Person, oder eine App in ihrem Namen

Standard-OAuth2. Registriere einen Client, schicke den Nutzer durch den Autorisierungsschritt, tausche den Code gegen ein Token und erneuere oder widerrufe es später. Die Introspection zeigt dir, was ein Token noch trägt.

Deine CI, ohne dass jemand zuschaut

Ein API-Schlüssel für dein Konto. Erstelle ihn, nutze ihn, lösche ihn, wenn die Pipeline ausgemustert wird. Kein Browserschritt mitten in einem automatisierten Ablauf.

curl -H "Authorization: Bearer $TOKEN" \
     https://sarpius.eu/api/v1/projects

Antwort ohne gültiges Token:

401  {"message":"Invalid token"}

Diese ersten beiden sind öffentlich. Du kannst den Vertrag lesen, bevor du ein Konto hast.

Drei Wege hinein

Gleiche API, gleiche Berechtigungen, egal wer aufruft.

Dein eigener Code

OpenAPI beschreibt jeden Endpoint, sodass ein Client sich selbst generiert. Projekte, Komponenten, Deploys, Datenbanken, Speicher, Domains und das Guthaben stehen alle im selben Dokument.

Deine CI

Ein Push ist bereits das Deploy, aber wenn du es selbst steuern willst, stehen die Operationen bereit: ein Deploy auslösen, sein Log lesen, zurückrollen, starten und stoppen.

Ein KI-Assistent

Verbinde Sarpius über MCP, und ein Assistent bedient das Projekt direkt. Jedes Werkzeug ist an eine echte API-Operation gebunden, kann also nichts erreichen, was die API nicht ohnehin offenlegt.

In der Praxis

Von einem leeren Konto zu einer laufenden App, ohne die Konsole zu öffnen.

  1. Erstelle ein Projekt.
  2. Verbinde ein Repository, oder starte mit einer Vorlage.
  3. Erstelle eine Datenbank und verknüpfe sie mit der Komponente, die sie braucht.
  4. Lege die Variablen für jede Umgebung fest.
  5. Füge eine Domain hinzu und lass das Zertifikat ausstellen.
  6. Deploye, und lies das Build-Log, während es läuft.
  7. Wenn du fertig bist, entferne wieder alles.

Schutzmechanismen

Der interessante Teil ist, was sie dich nicht tun lässt.

Eine Plattform für Skripte und Agenten zu öffnen, ist nur etwas wert, wenn die Grenzen echt sind. Jede dieser Regeln steht im Code, nicht in einem Richtliniendokument.

Scopes, kein Generalschlüssel

20 Scopes, und ein Token trägt nur das, was ihm ausgestellt wurde. Eine App zu lesen und zu ändern, wie sie gebaut wird, sind bewusst unterschiedliche Berechtigungen.

Secrets bleiben geheim

Umgebungswerte kommen für alles, was keine Browsersitzung ist, geschwärzt zurück. Ein Agent sieht die Form deiner Konfiguration, niemals die Werte.

Löschen fragt weiterhin nach deinem zweiten Faktor

Ein Token kann ein Projekt oder eine Komponente nicht allein entfernen. Ist Zwei-Faktor bei deinem Konto aktiv, wird der Aufruf abgelehnt, bis du den Code mitschickst.

Rate-Limits gelten für alle

Jeder Aufrufer erhält ein Budget pro Adresse und zusätzlich ein zweites pro Zugangsdaten. Ein automatisierter Client kann einen menschlichen nicht überholen.

Build-Befehle sind eine eigene Berechtigung

Die Build-Felder laufen wortwörtlich mit deinen entschlüsselten Secrets in der Umgebung, daher stehen sie hinter einem eigenen Scope, den kein zuvor ausgestelltes Token besitzt.

Du kannst rückgängig machen, was du erstellst

Alles, was ein Token erstellen kann, kann ein Token auch entfernen: Projekte, Komponenten, Domains, Datenbanken, Buckets. Ein Erstellungspfad ohne Rückbauweg ist eine Einbahnstraße, und er kostet echtes Geld.

Beginne mit der Referenz.

Das OpenAPI-Dokument, der Scope-Katalog und die Anleitung zur MCP-Verbindung stehen alle in der Dokumentation.