Auf dieser Seite
Wie sollte eine Agentur die API-Schlüssel ihrer Kunden sicher übergeben?
Liste jeden Kundenschlüssel auf, den dein Team nutzt, mit den Jobs, die davon abhängen, und der Person, die dafür zuständig ist. Vereinbare, welche Zugänge nach der Übergabe bestehen bleiben. Ersetze oder sperre dann die Schlüssel, die niemand braucht, bei dem Dienst, der sie ausgestellt hat. Aktualisiere die Workflows, die weiterlaufen sollen, und prüfe das Ergebnis.
Wenn du eine lokale Datei löschst, ist der Schlüssel damit nicht gesperrt.
Was ist ein API-Schlüssel?
Was ein API-Schlüssel ist.
Eine lange geheime Zeichenfolge, mit der ein Programm einen Dienst im Namen von jemandem nutzen kann, etwa ein CRM, ein E-Mail-Tool oder eine Datenbank. Wer den Schlüssel hat, kann diesen Zugang nutzen.
Er funktioniert so lange, bis ihn der Dienst sperrt, der ihn ausgestellt hat. Wie viele Kopien es gibt, spielt keine Rolle.
Was heisst es, einen Schlüssel zu widerrufen?
Was es heisst, einen Schlüssel zu widerrufen.
Du sperrst ihn bei dem Dienst, der ihn ausgestellt hat. Dann funktioniert er überall auf einmal nicht mehr. Rotieren heisst, dass du zuerst einen neuen Schlüssel erstellst, die Arbeit darauf umstellst und dann den alten sperrst.
Wenn du den Schlüssel aus einer Datei, von einem Laptop oder aus einem Chat löschst, ist das weder das eine noch das andere. Der Schlüssel funktioniert weiter.
Fang mit den Automatisierungen an, die weiterlaufen müssen.
Die Kampagne ist abgeschlossen, aber ein Lead-Routing-Skript läuft noch jeden Morgen. Der CRM-Schlüssel des Kunden liegt auch im Automatisierungskonto eines Freelancers. Ein Assistent hat einen Konnektor zum selben System. Eine gute Übergabe setzt bei diesen Zusammenhängen an, denn wenn du einen Schlüssel änderst, bevor du sie verstehst, kann das den Betrieb deines Kunden unterbrechen.
Lege für jeden Dienst einen Eintrag an: die zuständige Person beim Kunden, den Zweck, den Konto- oder Schlüsselnamen, die Berechtigungen, den Speicherort und den Workflow, der davon abhängt. Nimm gehostete Automatisierungsplattformen genauso auf wie Laptops. Schreib den geheimen Wert selbst weder in den Eintrag noch in ein Ticket oder ein geteiltes Dokument. Du brauchst eine Übersicht der Zugänge, nicht noch einen Ort, an dem die Schlüssel liegen.
Du brauchst eine Übersicht der Schlüssel. Keinen weiteren Ort, an dem sie liegen.
Gib dem Kunden die Kontrolle über das dauerhafte Setup.
Dein Kunde sollte wissen, wem das Konto gehört, über das ein unverzichtbarer Workflow läuft. Läuft er im eigenen Konto deiner Agentur, entscheide, was damit passiert: umziehen, im Konto des Kunden neu aufbauen oder mit einer klaren Vereinbarung weiter betreuen. Prüfe, was der Dienst erlaubt, bevor du einen Umzug zwischen Organisationen ohne Unterbrechung versprichst.
Halte den Produktivbetrieb von Experimenten getrennt. Ein Test-Konnektor aus einem Pitch sollte nicht unbemerkt zum dauerhaften Zugang ins CRM eines Kunden werden. Wo der Anbieter es erlaubt, nutze für jeden Job einen eigenen Schlüssel und gib jedem Schlüssel nur den Zugriff, den dieser Job braucht. Eine spätere Änderung lässt sich dann leichter nachvollziehen, und es geht weniger kaputt.
Kundenübergabedrei Schritte
Eine Übergabe, bei der die Arbeit weiterläuft.
- 1
Erfassen.
Finde jeden Workflow, der von dem Schlüssel abhängt: Skripte, Automatisierungskonten, KI-Konnektoren.
- 2
Ersetzen.
Teste den neuen Zugang, der deinem Kunden gehört, in einem vereinbarten Zeitfenster für die Umstellung, mit einer zuständigen Person auf jeder Seite.
- 3
Stilllegen.
Sperre den alten Schlüssel beim Dienst und prüfe dann, ob der alte Zugangsweg wirklich nicht mehr funktioniert.
Ersetze Zugänge, ohne den Workflow zu unterbrechen.
Vereinbare für eine geplante Übergabe ein Zeitfenster für die Umstellung und eine zuständige Person auf jeder Seite. Lege den neuen Zugang so an, wie es der Anbieter vorsieht. Aktualisiere die Workflows, die weiterlaufen sollen, und teste einen echten Job. Sperre dann den alten Schlüssel und prüfe, ob der alte Zugangsweg wirklich nicht mehr funktioniert. Manche Dienste rotieren Schlüssel in einer anderen Reihenfolge. Halte dich deshalb an ihre Dokumentation.
Wenn ein Schlüssel offengelegt wurde, behandle das als Vorfall. Warte nicht auf die nächste geplante Übergabe. Wurde ein geheimer Wert in ein Repository committet, rät GitHub, den Schlüssel zuerst zu sperren oder zu rotieren. Wenn du den sichtbaren Text löschst, bleibt der Zugang bestehen, den er gewährt. Halte die nützlichen Details zum Vorfall fest, ohne den geheimen Wert in weitere Nachrichten zu tragen.
Hinweise der Anbieter: Google Cloud: Verwaltung von API-Schlüsseln · GitHub: sensible Daten aus einem Repository entfernen
Prüfe die Menschen, die Agenten und die Jobs, die von selbst laufen.
Frag alle, die am Projekt mitgearbeitet haben, welche Tools sie verbunden haben. Sieh dir Editor-Integrationen, KI-Assistenten, Deployment-Dienste und geplante Automatisierungen an. Wenn jemand einen Slack-Channel verlässt, heisst das nicht, dass die übrigen Zugänge dieser Person beendet sind. Dasselbe gilt, wenn eine Nutzerlizenz der Agentur gekündigt wird, ein geteilter Schlüssel aber noch in einem externen Workflow steckt.
Schliesse mit einem kurzen Übergabeprotokoll ab: was aktiv bleibt, wer dafür zuständig ist, welche Schlüssel ersetzt wurden, wann der alte Zugang endete und was noch entschieden werden muss. Bitte deinen Kunden, die Workflows zu bestätigen, auf die er sich verlässt. Halte jede Ausnahme sichtbar fest, vor allem, wenn ein Support-Zugang nach der Schlussrechnung weiterläuft.
Übergabeprotokoll26.09.2026
| Dienst und Job | Ab jetzt zuständig | Alter Zugang |
|---|---|---|
| CRMLead-Routing-Skript, jeden Morgen | Der Kunde, im eigenen Konto | Ersetzt. Alter Schlüssel gesperrt und geprüft. |
| CRM-Support-Loginvereinbarter Support nach dem Projekt | Deine Agentur, mit schriftlicher Vereinbarung | Noch aktiv. Läuft nach der Schlussrechnung weiter. |
| Recherche-Konnektorin einem KI-Assistenten, aus dem Pitch | Niemand | Entfernt. Schlüssel beim Dienst gesperrt. |
Keine Schlüsselwerte in diesem Protokoll. Nur die Angabe, wo jeder Schlüssel verwaltet wird und von wem.
Nutze den Blick auf die Macs als einen Teil der Prüfung.
cybee zeigt die KI-Tools, die auf den Macs deines Teams installiert sind, und die Verbindungen, die darin eingerichtet sind. Das gibt der Übergabe einen nützlichen Ausgangspunkt: Welche Tools hat diese Person verbunden? Die Aktivität, die cybee aufgezeichnet hat, kann bei Rückfragen helfen. Sie zeigt nicht, dass jede Nutzung oder jeder geheime Wert gefunden wurde.
cybee verspricht nicht, jeden API-Schlüssel zu finden oder Schlüssel bei den Diensten deiner Kunden zu sperren oder zu rotieren. Diese Änderungen prüfst du bei dem Dienst, der den Zugang ausgestellt hat. Das bei der Übergabe auszusprechen, ist praktisch: Dein Kunde bekommt eine klare Zuständigkeit und ein ehrliches Protokoll statt eines vagen Versprechens, dass alles entfernt wurde.
Was noch beim Dienst geprüft werden muss Sicherheit für GTM-Agenturen
Was du dir merken solltest.
- Erfasse die Workflows, bevor du ihre Schlüssel änderst.
- Halte geheime Werte aus Übergabedokumenten heraus.
- Prüfe die Sperrung bei dem Dienst, der den Schlüssel ausgestellt hat, und notiere jeden Zugang, der bestehen bleibt.
Quellen und weiterführende Lektüre.
Von cybee für kleine Teams geschrieben. Der Funktionsumfang des Produkts und die Anleitungen der Anbieter können sich ändern. Prüfe deshalb die verlinkte Quelle für dein eigenes Setup.
Bereite dich auf die nächste Person vor, die geht.
Konten, geteilte Dateien, Schlüssel, KI-Tools und Macs, mit einer zuständigen Person für jede Prüfung.



