/rechtstipps) erfordert
das WP-JWT des Anwalts — ein reiner Service-Key wird dort mit 403
abgewiesen. /feedback und /rechtstipp/options akzeptieren beide Modi.
Service-Key (M2M)
Authentifiziert deinen Server, ohne Anwalts-Identität. Nur für
/feedback
und /rechtstipp/options — nicht für /rechtstipps (dort 403).WP-JWT des Anwalts (empfohlen)
Reichst du das finditoo-Token des eingeloggten Anwalts durch, wird dessen
Identität automatisch aufgelöst — ideal fürs Feedback (Per-Anwalt-Zuordnung).
Woher kommt das WP-JWT?
Es ist das Login-Token vonapp.finditoo.com (WordPress, JWT-Auth) — dasselbe
Token, das die finditoo-Session des Anwalts trägt. Es wird nicht von LexGPT
ausgestellt.
-
Aus der bestehenden Session durchreichen: Ist der Anwalt in deinem Produkt
über finditoo eingeloggt, hast du sein JWT bereits — als
Authorization: Bearer <jwt>an die LexGPT-API weitergeben. Kein zweiter Login. -
Zum Testen programmatisch holen:
-
Tokens laufen ab. Ein abgelaufenes/fremdes Token ergibt
401 {"detail": "Invalid token (neither service key nor valid WP JWT)"}— dann ein frisches Token holen. Fehlt der Header (oder dasBearer-Präfix), kommt401 {"detail": "Missing Authorization: Bearer <token>"}.
Welchen Modus wann?
- Rechtstipps (
/rechtstipps): WP-JWT erforderlich. Der Tipp gehört dem Anwalt und landet in seinem Verlauf; ein Service-Key hat keine Anwalts-Identität und bekommt403. - Feedback (
/feedback): beide Modi genügen. Feedback wird identitätsfrei gespeichert (DSGVO) —user_name/user_emailsind veraltet und werden ignoriert. - Optionen (
/rechtstipp/options): beide Modi genügen.
Anonyme Feedback-Submissions (ohne auflösbare Identität) werden nicht still
verworfen — die Response signalisiert
stored: false mit Grund.