# API Sicherheit - x-sw-access-key Verständnisfrage

**URL:** <https://forum.shopware.com/t/api-sicherheit-x-sw-access-key-verstandnisfrage/59924>\
**Category:** Shopware Playground - API first Sandbox\
**Created:** [7. Juni 2019 um 21:17 UTC](https://forum.shopware.com/t/api-sicherheit-x-sw-access-key-verstandnisfrage/59924 "2019-06-07T21:17:18Z")\
**Posts on this page:** 2\
**Page:** 1

<div class="post-metadata">

**Author:** ![brettvormkopp](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/brettvormkopp/32/7788_2.png) [@brettvormkopp](https://forum.shopware.com/u/brettvormkopp)\
**Post date:** [7. Juni 2019 um 21:17 UTC](https://forum.shopware.com/t/api-sicherheit-x-sw-access-key-verstandnisfrage/59924/1 "2019-06-07T21:17:18Z")

</div>

Hallo, ich habe eine Frage zu der API Sicherheit. Und zwar gibt es ja den&nbsp;x-sw-access-key. Dieser wird mir im Backend einmalig generiert und er soll bei jedem Aufruf&nbsp; der APImitgeliefert werden. Kann dieser&nbsp;x-sw-access-key dem Client übergeben werden damit dieser direkt auf die API&nbsp; (mit JS) gehen kann, oder darf der nur zwischen meinem Server und dem Shopware-Server ausgetauscht werden? Wenn er dem Client mitgegeben werden kann, wie schützt man sich dann vor unberechtigten Zugriffen?

Danke und Gruss

---

<div class="post-metadata">

**Author:** ![Shopwareianer](https://avatars.discourse-cdn.com/v4/letter/s/b4bc9f/32.png) [@Shopwareianer](https://forum.shopware.com/u/Shopwareianer)\
**Post date:** [11. Juni 2019 um 20:12 UTC](https://forum.shopware.com/t/api-sicherheit-x-sw-access-key-verstandnisfrage/59924/2 "2019-06-11T20:12:19Z")

</div>

Der x-sw-access-key ist auch für den Clienten / Storefront&nbsp;- Dieser&nbsp;hat dieser lediglich Leserechte, da es eine öffentliche API ist, mehr nicht.&nbsp;

[https://docs.shopware.com/en/shopware-platform-dev-en/api/sales-channel-api?category=shopware-platform-dev-en/api#authentication](https://docs.shopware.com/en/shopware-platform-dev-en/api/sales-channel-api?category=shopware-platform-dev-en/api#authentication)

> Authentication
> 
> The Storefront API has no authentication since it is designed to be a public API. Some user related endpoints require a logged&nbsp;in user.
> 
> The access key which you have generated above must always be included in your API request. The custom header&nbsp; **sw-access-key** &nbsp;is used for this purpose.
