Biztonság
Autentikáció
Bearer token alapú hitelesítés, API kulcs kezelés, jogkörök és rotáció.
A QUiCK API minden hívása autentikált. A hitelesítés API token alapú: a tokent minden kéréshez az Authorization headerben, Token előtaggal kell elküldeni.
Token használata
GET /1/partners/ HTTP/1.1
Host: api.quick.riport.co.hu
Authorization: Token 9c4f2e7a8b1d43f0a6e5c2b9d8f70123
Accept: application/jsonHa a header hiányzik vagy a token érvénytelen, a válasz 401 Unauthorized. Ha a token érvényes, de nincs jogosultság az adott cég vagy művelet felett, 403 Forbidden.
A token a céghez van kötve
Minden token pontosan egy céghez tartozik (abban a cégben hozod létre, amelyikhez hozzáférést adsz neki). Ezért a legtöbb híváshoz nem kell külön megadnod, melyik cégről van szó — a rendszer a tokenből következteti ki.
Cég hatókör — Quick-Company-Id
Néhány /2/ végpont elfogad egy opcionális Quick-Company-Id headert, amivel explicit módon kiválaszthatod a cél céget:
GET /2/expense-types/ HTTP/1.1
Host: api.quick.riport.co.hu
Authorization: Token 9c4f2e7a8b1d43f0a6e5c2b9d8f70123
Quick-Company-Id: 4821- Ha elhagyod, a cég a tokenből adódik — ez a szokásos eset.
- Ha megadod, és nem egyezik a token cégével, a válasz
403 Forbidden.
A céged id-jét a GET /2/company-info/ hívás adja vissza (lásd lentebb).
API token létrehozása
A tokent a QUiCK appban, cégbeállítások alatt hozod létre. Adminisztrátor jogosultság szükséges.
- Jelentkezz be a QUiCK appba, majd jobb felül kattints a cég nevére a cégváltó megnyitásához.
- A Cégeim listában kattints a kívánt cég melletti fogaskerék ikonra — ez megnyitja a cég beállításait.
- Görgess az API Tokenek szekcióhoz, és kattints az Új API Token létrehozása gombra.
- Adj a tokennek beszédes nevet aszerint, milyen integrációhoz használod (pl. „Webshop szinkron" vagy „Power BI riport").
- Kattints a Létrehozás gombra.
- A token csak egyszer, a létrehozáskor jelenik meg. Kattints a Token másolása gombra, és mentsd el egy biztonságos helyre.
A token csak egyszer látható
A teljes token értékét kizárólag a létrehozáskor mutatjuk meg. Ha elveszíted, nem tudod visszanézni — ilyenkor töröld a régit, és hozz létre újat. Soha ne küldd el e-mailben és ne oszd meg másokkal.
Céginformáció lekérése
A token birtokában a GET /2/company-info/ végpont visszaadja a token cégének alapadatait — ebből ismerheted meg a cég id-jét, amelyet a Quick-Company-Id headerhez használhatsz.
curl https://api.quick.riport.co.hu/2/company-info/ \
-H "Authorization: Token $QUICK_API_TOKEN"{
"id": 4821,
"name": "Riport Applications Kft.",
"tax_account_number": "12345678-2-42",
"default_currency_name": "HUF",
"expense_email": "koltsegek@pelda.hu",
"document_email": "bizonylat@pelda.hu",
"advanced_accounting": true,
"enable_accounting_id": true,
"enable_vat_period": true
}API token tárolása
Válaszd a környezetnek megfelelő tárolót — soha ne kerüljön a token verziókezelt kódba vagy kliensoldali bundle-be.
- Helyi fejlesztés:
.envfájl a.gitignore-ban, betöltésdotenv-vel - Szerver (VPS, konténer): környezeti változó a service manager (systemd, Docker) szintjén
- CI/CD: titkos változó (GitHub Actions secret, GitLab CI variable)
- Menedzselt platform: natív secret store (AWS Secrets Manager, Vercel env, Cloudflare secrets)
export QUICK_API_TOKEN="9c4f2e7a8b1d43f0a6e5c2b9d8f70123"Több cég kezelése
Ha az integrációd több céget szolgál ki, cégenként külön tokent hozol létre (mindegyiket az adott cég beállításai alatt). A hívásokat a megfelelő token kiválasztásával irányítod a helyes céghez; a Quick-Company-Id header csak akkor szükséges, ha egy tokent explicit módon egy adott céghez akarsz kötni és ellenőriztetni.
Kompromittált token
Ha felmerül a gyanú, hogy egy token kiszivárgott (nyilvános repo, log, e-mail), azonnal töröld a QUiCK appban (Cégbeállítások → API Tokenek → Törlés), és hozz létre újat. A törlés azonnal érvénybe lép.