Zum Inhalt springen
EN Kostenlos starten
Produkt
Lösungen
Preise
Wissen
SicherheitEnglishKostenlos starten

dein Team

Wer hat noch die API-Schlüssel deines Kunden? Finde es vor der Übergabe heraus.

Zwei Kollegen an einem gemeinsamen Schreibtisch übergeben einen Ordner, ihre Laptops stehen aufgeklappt daneben.

Die Kampagne ist vorbei, aber ein Skript läuft noch jeden Morgen mit dem Schlüssel deines Kunden. Eine praktische Anleitung für Agenturen, deren Skripte, Automatisierungen oder KI-Tools Kundenschlüssel nutzen: was du bei der Übergabe behältst, was du ersetzt und was du entfernst.

Auf dieser Seite

Wie sollte eine Agentur die API-Schlüssel ihrer Kunden sicher übergeben?

Liste jeden Kundenschlüssel auf, den dein Team nutzt, mit den Jobs, die davon abhängen, und der Person, die dafür zuständig ist. Vereinbare, welche Zugänge nach der Übergabe bestehen bleiben. Ersetze oder sperre dann die Schlüssel, die niemand braucht, bei dem Dienst, der sie ausgestellt hat. Aktualisiere die Workflows, die weiterlaufen sollen, und prüfe das Ergebnis.

Wenn du eine lokale Datei löschst, ist der Schlüssel damit nicht gesperrt.

Was ist ein API-Schlüssel?

Was ein API-Schlüssel ist.

Eine lange geheime Zeichenfolge, mit der ein Programm einen Dienst im Namen von jemandem nutzen kann, etwa ein CRM, ein E-Mail-Tool oder eine Datenbank. Wer den Schlüssel hat, kann diesen Zugang nutzen.

Er funktioniert so lange, bis ihn der Dienst sperrt, der ihn ausgestellt hat. Wie viele Kopien es gibt, spielt keine Rolle.

Was heisst es, einen Schlüssel zu widerrufen?

Was es heisst, einen Schlüssel zu widerrufen.

Du sperrst ihn bei dem Dienst, der ihn ausgestellt hat. Dann funktioniert er überall auf einmal nicht mehr. Rotieren heisst, dass du zuerst einen neuen Schlüssel erstellst, die Arbeit darauf umstellst und dann den alten sperrst.

Wenn du den Schlüssel aus einer Datei, von einem Laptop oder aus einem Chat löschst, ist das weder das eine noch das andere. Der Schlüssel funktioniert weiter.

Fang mit den Automatisierungen an, die weiterlaufen müssen.

Die Kampagne ist abgeschlossen, aber ein Lead-Routing-Skript läuft noch jeden Morgen. Der CRM-Schlüssel des Kunden liegt auch im Automatisierungskonto eines Freelancers. Ein Assistent hat einen Konnektor zum selben System. Eine gute Übergabe setzt bei diesen Zusammenhängen an, denn wenn du einen Schlüssel änderst, bevor du sie verstehst, kann das den Betrieb deines Kunden unterbrechen.

Lege für jeden Dienst einen Eintrag an: die zuständige Person beim Kunden, den Zweck, den Konto- oder Schlüsselnamen, die Berechtigungen, den Speicherort und den Workflow, der davon abhängt. Nimm gehostete Automatisierungsplattformen genauso auf wie Laptops. Schreib den geheimen Wert selbst weder in den Eintrag noch in ein Ticket oder ein geteiltes Dokument. Du brauchst eine Übersicht der Zugänge, nicht noch einen Ort, an dem die Schlüssel liegen.

Du brauchst eine Übersicht der Schlüssel. Keinen weiteren Ort, an dem sie liegen.

Gib dem Kunden die Kontrolle über das dauerhafte Setup.

Dein Kunde sollte wissen, wem das Konto gehört, über das ein unverzichtbarer Workflow läuft. Läuft er im eigenen Konto deiner Agentur, entscheide, was damit passiert: umziehen, im Konto des Kunden neu aufbauen oder mit einer klaren Vereinbarung weiter betreuen. Prüfe, was der Dienst erlaubt, bevor du einen Umzug zwischen Organisationen ohne Unterbrechung versprichst.

Halte den Produktivbetrieb von Experimenten getrennt. Ein Test-Konnektor aus einem Pitch sollte nicht unbemerkt zum dauerhaften Zugang ins CRM eines Kunden werden. Wo der Anbieter es erlaubt, nutze für jeden Job einen eigenen Schlüssel und gib jedem Schlüssel nur den Zugriff, den dieser Job braucht. Eine spätere Änderung lässt sich dann leichter nachvollziehen, und es geht weniger kaputt.

Kundenübergabedrei Schritte

Eine Übergabe, bei der die Arbeit weiterläuft.

  1. 1

    Erfassen.

    Finde jeden Workflow, der von dem Schlüssel abhängt: Skripte, Automatisierungskonten, KI-Konnektoren.

  2. 2

    Ersetzen.

    Teste den neuen Zugang, der deinem Kunden gehört, in einem vereinbarten Zeitfenster für die Umstellung, mit einer zuständigen Person auf jeder Seite.

  3. 3

    Stilllegen.

    Sperre den alten Schlüssel beim Dienst und prüfe dann, ob der alte Zugangsweg wirklich nicht mehr funktioniert.

Abb. 01 · BeispielErfassen, ersetzen, stilllegen. In dieser Reihenfolge, damit nichts stehen bleibt, worauf sich dein Kunde verlässt.

Ersetze Zugänge, ohne den Workflow zu unterbrechen.

Vereinbare für eine geplante Übergabe ein Zeitfenster für die Umstellung und eine zuständige Person auf jeder Seite. Lege den neuen Zugang so an, wie es der Anbieter vorsieht. Aktualisiere die Workflows, die weiterlaufen sollen, und teste einen echten Job. Sperre dann den alten Schlüssel und prüfe, ob der alte Zugangsweg wirklich nicht mehr funktioniert. Manche Dienste rotieren Schlüssel in einer anderen Reihenfolge. Halte dich deshalb an ihre Dokumentation.

Wenn ein Schlüssel offengelegt wurde, behandle das als Vorfall. Warte nicht auf die nächste geplante Übergabe. Wurde ein geheimer Wert in ein Repository committet, rät GitHub, den Schlüssel zuerst zu sperren oder zu rotieren. Wenn du den sichtbaren Text löschst, bleibt der Zugang bestehen, den er gewährt. Halte die nützlichen Details zum Vorfall fest, ohne den geheimen Wert in weitere Nachrichten zu tragen.

Hinweise der Anbieter: Google Cloud: Verwaltung von API-Schlüsseln · GitHub: sensible Daten aus einem Repository entfernen

Prüfe die Menschen, die Agenten und die Jobs, die von selbst laufen.

Frag alle, die am Projekt mitgearbeitet haben, welche Tools sie verbunden haben. Sieh dir Editor-Integrationen, KI-Assistenten, Deployment-Dienste und geplante Automatisierungen an. Wenn jemand einen Slack-Channel verlässt, heisst das nicht, dass die übrigen Zugänge dieser Person beendet sind. Dasselbe gilt, wenn eine Nutzerlizenz der Agentur gekündigt wird, ein geteilter Schlüssel aber noch in einem externen Workflow steckt.

Schliesse mit einem kurzen Übergabeprotokoll ab: was aktiv bleibt, wer dafür zuständig ist, welche Schlüssel ersetzt wurden, wann der alte Zugang endete und was noch entschieden werden muss. Bitte deinen Kunden, die Workflows zu bestätigen, auf die er sich verlässt. Halte jede Ausnahme sichtbar fest, vor allem, wenn ein Support-Zugang nach der Schlussrechnung weiterläuft.

Übergabeprotokoll26.09.2026

Dienst und JobAb jetzt zuständigAlter Zugang
CRMLead-Routing-Skript, jeden MorgenDer Kunde, im eigenen KontoErsetzt. Alter Schlüssel gesperrt und geprüft.
CRM-Support-Loginvereinbarter Support nach dem ProjektDeine Agentur, mit schriftlicher VereinbarungNoch aktiv. Läuft nach der Schlussrechnung weiter.
Recherche-Konnektorin einem KI-Assistenten, aus dem PitchNiemandEntfernt. Schlüssel beim Dienst gesperrt.

Keine Schlüsselwerte in diesem Protokoll. Nur die Angabe, wo jeder Schlüssel verwaltet wird und von wem.

Abb. 02 · 26.09.2026 · BeispielEin kurzes Protokoll, das dein Kunde lesen kann: was bleibt, wer zuständig ist und die eine Ausnahme, sichtbar festgehalten.

Nutze den Blick auf die Macs als einen Teil der Prüfung.

cybee zeigt die KI-Tools, die auf den Macs deines Teams installiert sind, und die Verbindungen, die darin eingerichtet sind. Das gibt der Übergabe einen nützlichen Ausgangspunkt: Welche Tools hat diese Person verbunden? Die Aktivität, die cybee aufgezeichnet hat, kann bei Rückfragen helfen. Sie zeigt nicht, dass jede Nutzung oder jeder geheime Wert gefunden wurde.

cybee verspricht nicht, jeden API-Schlüssel zu finden oder Schlüssel bei den Diensten deiner Kunden zu sperren oder zu rotieren. Diese Änderungen prüfst du bei dem Dienst, der den Zugang ausgestellt hat. Das bei der Übergabe auszusprechen, ist praktisch: Dein Kunde bekommt eine klare Zuständigkeit und ein ehrliches Protokoll statt eines vagen Versprechens, dass alles entfernt wurde.

Was du dir merken solltest.

  • Erfasse die Workflows, bevor du ihre Schlüssel änderst.
  • Halte geheime Werte aus Übergabedokumenten heraus.
  • Prüfe die Sperrung bei dem Dienst, der den Schlüssel ausgestellt hat, und notiere jeden Zugang, der bestehen bleibt.

Quellen und weiterführende Lektüre.

Von cybee für kleine Teams geschrieben. Der Funktionsumfang des Produkts und die Anleitungen der Anbieter können sich ändern. Prüfe deshalb die verlinkte Quelle für dein eigenes Setup.

Bereite dich auf die nächste Person vor, die geht.

Konten, geteilte Dateien, Schlüssel, KI-Tools und Macs, mit einer zuständigen Person für jede Prüfung.

Einen Wechsel im Team durchgehen

Dein nächster Kunde wird fragen. Sei bereit.

curl -sSf https://get.cybee.dev | sh

Drücke Befehl und C, um zu kopieren.

Schritte zum Mac schicken

Führe den Befehl im Terminal, in einem Chat, in deiner IDE oder in einer CLI aus. Arbeite dort weiter, wo du angefangen hast.

Kostenlos für jeden Mac · Fragt, bevor es deinen Mac ändert Installationsskript lesen

Installiere cybee auf deinem Mac.

Nicht an deinem Mac? Schick dir diese Schritte.

Du brauchst einen Mac mit Apple Silicon. So prüfst du das: Öffne das Apple-Menü und wähle «Über diesen Mac». Neben «Chip» beginnt der Name mit Apple M. Macs mit Intel werden nicht unterstützt.

curl -sSf https://get.cybee.dev | sh

Führe den Befehl an einem dieser Orte aus. Und arbeite dort weiter.

  • Terminal

    Öffne das Terminal, füge die Zeile ein und drücke Return.

    Danach cybee status

  • Chat

    Füge sie in den Chat deines Assistenten ein und bitte ihn, cybee zu installieren. Der Chat braucht Zugriff auf deinen Mac.

    Danach /cybee im selben Chat

  • IDE

    Füge sie im Terminal von Cursor ein oder bitte Cursor, sie auszuführen.

    Danach /cybee im Chat von Cursor

  • CLI

    Bitte Claude Code oder Codex, sie auszuführen. macOS fragt dann in einem Fenster nach deinem Passwort.

    Danach /cybee in derselben Sitzung

Dein Mac fragt vielleicht nach deinem Passwort. So prüft macOS, ob du es bist. Wenn sich die Systemeinstellungen öffnen, schalte CybeeES unter «Festplattenvollzugriff» ein. Dann beginnt der Schutz. Mit dem Festplattenvollzugriff sieht cybee, was Programme tun. Deine Dateien verlassen deinen Mac nie.

Willst du den Proof-Plan?

Frag deinen Assistenten nach einer Funktion aus dem Proof-Plan, etwa der Sicherheitsschulung. Der Stripe-Link für deine sieben Testtage kommt im Chat.