Der Workspace-Schlüssel
Ein Workspace gehört zu einer Domain, die du kontrollierst. Sein Schlüssel, der mit fw_ beginnt, ist die einzige Zugangsberechtigung: Web-App, API, MCP und das Kommandozeilen-Tool nehmen ihn alle.
Einen Schlüssel bekommen
Öffne in der Web-App app.frwrd.to, wähle "Neu hier? Leg einen Workspace an" und gib deine Domain ein, zum Beispiel acme.com. Oder ruf die API auf:
curl -X POST https://api.frwrd.to/v1/workspaces -H "Content-Type: application/json" -d '{"domain":"acme.com"}'
Die Antwort enthält den Schlüssel und einen DNS-Eintrag zum Veröffentlichen. Der Schlüssel wird nur einmal angezeigt. frwrd.to speichert nur einen Hash davon und kann ihn nicht noch einmal zeigen, speichere ihn also sofort. Workspaces anzulegen ist auf 5 pro Minute und Adresse begrenzt.
So nutzt du ihn
- Web-App: Gib den Schlüssel auf der Anmeldeseite ein. Der Browser behält höchstens 30 Tage lang eine Sitzung, nie den Schlüssel.
- API: Sende den Header Authorization: Bearer fw_....
- MCP: derselbe Header, siehe die MCP-Hilfe.
- Kommandozeilen-Tool: Setze FRWRD_KEY in der Umgebung.
Schreib den Schlüssel nie in eine URL, einen Link oder eine Seite: Adressen landen in Logs, im Browserverlauf und in geteilten Screenshots, und Seiten sind öffentlich.
Domain bestätigen
Solange die Domain nicht bestätigt ist, hält ein Workspace höchstens 50 Links und 3 Seiten und läuft 31 Tage nach dem Anlegen ab. Die Bestätigung hebt die Grenzen auf 10.000 Links und 50 Seiten an, entfernt das Ablaufdatum und schaltet ein Handle (/@acme), eigene Link-Hashes und eigene Seiten-Domains frei.
Zum Bestätigen veröffentlichst du einen DNS-TXT-Eintrag bei _frwrd.acme.com mit dem Wert, den das Anlegen des Workspace geliefert hat. Du kannst ihn jederzeit mit GET /v1/workspace wieder abrufen. Sobald der Eintrag sichtbar ist, drückst du in der Web-App auf Bestätigen oder rufst auf:
curl -X POST https://api.frwrd.to/v1/workspace/verify -H "Authorization: Bearer $FRWRD_KEY"
DNS braucht manchmal eine Weile. Ist der Eintrag noch nicht sichtbar, sagt das die Antwort und wiederholt ihn, und du kannst es noch einmal versuchen.
Den Schlüssel austauschen
Wenn ein Schlüssel in falsche Hände geraten sein könnte, stell einen neuen aus. Der alte Schlüssel funktioniert sofort nicht mehr, und Web-Sitzungen enden:
curl -X POST https://api.frwrd.to/v1/workspace/rotate-key -H "Authorization: Bearer $FRWRD_KEY"
Auch der neue Schlüssel wird nur einmal angezeigt.
Schlüssel verloren
Du holst einen Workspace zurück, indem du beweist, dass du seine Domain kontrollierst, in zwei Schritten und ohne Schlüssel.
- POST /v1/workspaces/recover mit {"domain":"acme.com"} liefert einen TXT-Eintrag und ein recovery_secret. Noch ändert sich nichts, und der alte Schlüssel funktioniert weiter.
- Veröffentliche den Eintrag bei _frwrd.acme.com und ruf dann POST /v1/workspaces/recover/confirm mit der Domain und dem recovery_secret auf. Die Antwort enthält einen neuen Schlüssel, und der alte ist tot.
curl -X POST https://api.frwrd.to/v1/workspaces/recover -H "Content-Type: application/json" -d '{"domain":"acme.com"}'
curl -X POST https://api.frwrd.to/v1/workspaces/recover/confirm -H "Content-Type: application/json" -d '{"domain":"acme.com","recovery_secret":"..."}'
Ein Workspace, der nie bestätigt wurde, verliert bei der Rückholung seine Links, denn ihn hätte jeder anlegen können. Das Kommandozeilen-Tool kennt beide Schritte auch: frwrd workspace recover acme.com, dann frwrd workspace recover-confirm acme.com.