# API Key sichtbar? API deaktivieren?

**URL:** <https://forum.shopware.com/t/api-key-sichtbar-api-deaktivieren/86239>\
**Category:** Shopware 6 (German)\
**Created:** [18. März 2021 um 11:29 UTC](https://forum.shopware.com/t/api-key-sichtbar-api-deaktivieren/86239 "2021-03-18T11:29:07Z")\
**Posts on this page:** 3\
**Page:** 1

<div class="post-metadata">

**Author:** ![alex999](https://avatars.discourse-cdn.com/v4/letter/a/76d3ee/32.png) [@alex999](https://forum.shopware.com/u/alex999)\
**Post date:** [18. März 2021 um 11:29 UTC](https://forum.shopware.com/t/api-key-sichtbar-api-deaktivieren/86239/1 "2021-03-18T11:29:07Z")

</div>

Hi,

ich habe eine relativ neue Shopware6 Installation und habe im Seitenquelltext ein Script gesehen:  
window.apiAccessUrl = „[https://meinedomain.de/api-access](https://meinedomain.de/api-access)“;  
Ich habe das aufgerufen und bekomme so etwas zurück: {„accessKey“:„XXXXXXX-XXXXXXXXXXXX-XXXX“,„token“:"sadfasfdOUGULklknyxcvyvjkb}

Ist das normal? Das ist ja mein API AccessKey aus dem Backend… das darf doch wohl nicht sein, oder?

Und noch etwas: da ich momentan keine 3rd Party Software einsetze könnte ich diese REST API doch aus Sicherheitsgründen deaktivieren. Wie geht das?

Danke und schöne Grüße,  
Alex

---

<div class="post-metadata">

**Author:** ![alex999](https://avatars.discourse-cdn.com/v4/letter/a/76d3ee/32.png) [@alex999](https://forum.shopware.com/u/alex999)\
**Post date:** [22. April 2021 um 14:34 UTC](https://forum.shopware.com/t/api-key-sichtbar-api-deaktivieren/86239/2 "2021-04-22T14:34:08Z")

</div>

ich muss das jetzt nochmal hochschieben. Kann denn keiner etwas dazu sagen?

---

<div class="post-metadata">

**Author:** ![CarstenHarnisch](https://avatars.discourse-cdn.com/v4/letter/c/f0a364/32.png) [@CarstenHarnisch](https://forum.shopware.com/u/CarstenHarnisch)\
**Post date:** [23. April 2021 um 07:03 UTC](https://forum.shopware.com/t/api-key-sichtbar-api-deaktivieren/86239/3 "2021-04-23T07:03:31Z")

</div>

wenn das Script im FrontEnd „rum lag“ ist das sicher ein Problem. Das Backend ist ja letztlich eine JavaScript Anwendung. Und bei Shopware6 wird die API direkt aus dem Client genutzt. Und es braucht natürlich irgendwo auch einen Token (oder nenne es Passwort mit Zeitbegrenzung).  
Und der Token liegt dann irgendwo im Browser.

Zusammenfassend: Keine Panik.
