Skip to main content
Alle Requests brauchen einen Bearer-Token:
Es gibt zwei Modi. Wichtig: Der Tipp-Lebenszyklus (/rechtstipps) erfordert das WP-JWT des Anwalts — ein reiner Service-Key wird dort mit 403 abgewiesen. /feedback und /rechtstipp/options akzeptieren beide Modi.

Service-Key (M2M)

Authentifiziert deinen Server, ohne Anwalts-Identität. Nur für /feedback und /rechtstipp/optionsnicht für /rechtstipps (dort 403).

WP-JWT des Anwalts (empfohlen)

Reichst du das finditoo-Token des eingeloggten Anwalts durch, wird dessen Identität automatisch aufgelöst — ideal fürs Feedback (Per-Anwalt-Zuordnung).

Woher kommt das WP-JWT?

Es ist das Login-Token von app.finditoo.com (WordPress, JWT-Auth) — dasselbe Token, das die finditoo-Session des Anwalts trägt. Es wird nicht von LexGPT ausgestellt.
  • Aus der bestehenden Session durchreichen: Ist der Anwalt in deinem Produkt über finditoo eingeloggt, hast du sein JWT bereits — als Authorization: Bearer <jwt> an die LexGPT-API weitergeben. Kein zweiter Login.
  • Zum Testen programmatisch holen:
  • Tokens laufen ab. Ein abgelaufenes/fremdes Token ergibt 401 {"detail": "Invalid token (neither service key nor valid WP JWT)"} — dann ein frisches Token holen. Fehlt der Header (oder das Bearer -Präfix), kommt 401 {"detail": "Missing Authorization: Bearer <token>"}.
Das JWT muss von der Produktions-Instanz app.finditoo.com stammen — Tokens einer Staging-/Dev-WordPress-Instanz haben eine andere Signatur und werden mit 401 abgelehnt.

Welchen Modus wann?

  • Rechtstipps (/rechtstipps): WP-JWT erforderlich. Der Tipp gehört dem Anwalt und landet in seinem Verlauf; ein Service-Key hat keine Anwalts-Identität und bekommt 403.
  • Feedback (/feedback): beide Modi genügen. Feedback wird identitätsfrei gespeichert (DSGVO) — user_name/user_email sind veraltet und werden ignoriert.
  • Optionen (/rechtstipp/options): beide Modi genügen.
Behandle Tokens wie Passwörter. Niemals in Chats, Slack, Tickets oder Client-seitigem Code ablegen. Bei Verdacht auf Kompromittierung: Key widerrufen und neuen anfordern.
Anonyme Feedback-Submissions (ohne auflösbare Identität) werden nicht still verworfen — die Response signalisiert stored: false mit Grund.