Wer hat noch die API-Schlüssel deines Kunden?
Eine saubere Übergabe für Agenturen: Kundenschlüssel in Skripten, Automationen und KI-Tools finden, ersetzen und Zugriffe beenden.

Wie übergibt eine Agentur API-Schlüssel eines Kunden sicher?
Erfasse die verwendeten Kundenzugänge, die davon abhängigen Abläufe und die jeweils zuständige Person. Vereinbare, welcher Zugriff nach Projektende bleibt. Ersetze oder widerrufe unnötige Zugangsdaten beim ausstellenden Dienst, aktualisiere berechtigte Abläufe und prüfe das Ergebnis. Eine lokal gelöschte Datei macht einen Schlüssel nicht ungültig. Entscheidend ist der Zustand beim Anbieter.
Beginne bei den Abläufen, die weiterlaufen müssen
Die Kampagne ist vorbei, aber ein Skript verteilt weiterhin jeden Morgen neue Leads. Der CRM-Schlüssel des Kunden steckt ausserdem im Automationskonto eines Freelancers. Ein Assistent ist mit demselben System verbunden. Eine gute Übergabe beginnt bei diesen Abhängigkeiten. Wer einen Schlüssel ohne diese Übersicht ändert, unterbricht möglicherweise wichtige Arbeit beim Kunden.
Erfasse pro Dienst die zuständige Person beim Kunden, den Zweck, die Bezeichnung des Zugangs, seine Rechte, den Speicherort und die abhängigen Abläufe. Denke auch an gehostete Automationsplattformen. Der geheime Schlüsselwert gehört weder in diese Liste noch in ein Ticket. Du brauchst eine Übersicht der Zugriffe, keinen weiteren Ort, an dem die Schlüssel herumliegen.
Der dauerhafte Betrieb braucht eine klare Zuständigkeit
Der Kunde sollte wissen, wem das Konto eines wichtigen Ablaufs gehört. Läuft dieser in einem persönlichen Agenturkonto, vereinbart die Übertragung, einen Neuaufbau im Kundenkonto oder eine ausdrücklich geregelte weitere Betreuung. Prüfe vorher, was sich beim jeweiligen Anbieter übertragen lässt. Versprich keinen reibungslosen Kontowechsel, bevor die Möglichkeiten und Abhängigkeiten geklärt sind.
Trenne den produktiven Betrieb von Experimenten. Ein Testzugang für einen Pitch sollte nicht stillschweigend zum dauerhaften Eingang in das CRM des Kunden werden. Nutze, soweit der Anbieter das erlaubt, eigene Zugangsdaten für unterschiedliche Aufgaben und beschränke deren Rechte. So lässt sich später nachvollziehen, welcher Zugang geändert werden kann, ohne andere Arbeiten zu unterbrechen.
Übergabe ohne unnötige Unterbrechung
- Erfassen
Alle abhängigen Abläufe finden.
- Ersetzen
Kundeneigenen Zugang testen.
- Beenden
Alten Zugriff entziehen und prüfen.
Beispielhafter Ablauf.
Ersetze den Zugang mit einem überprüften Ablauf
Vereinbare für eine geplante Übergabe ein Zeitfenster und eine zuständige Person auf beiden Seiten. Richte den Ersatz nach den Vorgaben des Dienstes ein, aktualisiere die vorgesehenen Abläufe und teste eine typische Aufgabe. Entziehe danach den alten Zugang und prüfe, ob er tatsächlich nicht mehr funktioniert. Manche Anbieter verlangen eine andere Reihenfolge; deren Anleitung ist massgeblich.
Ist ein Schlüssel offengelegt worden, warte nicht bis zur nächsten Übergabe. GitHub empfiehlt bei veröffentlichten Geheimnissen zuerst den Widerruf oder Austausch. Nur den sichtbaren Text zu löschen, entzieht die Berechtigung nicht. Sichere die relevanten Angaben zum Vorfall, ohne den geheimen Wert in weitere Nachrichten zu kopieren. Das hilft bei der Klärung, statt das Problem zu vergrössern.
Prüfe Personen, Assistenten und automatische Aufgaben
Frage alle Beteiligten, welche Werkzeuge sie verbunden haben. Prüfe Editor-Erweiterungen, KI-Assistenten, Veröffentlichungsdienste und geplante Automationen. Jemanden aus einem Slack-Kanal zu entfernen, beendet nicht automatisch den Zugriff auf andere Dienste. Auch ein gekündigter Agenturzugang sagt nichts darüber aus, ob ein gemeinsam genutzter Schlüssel in einer externen Automation weiterhin funktioniert.
Halte zum Abschluss knapp fest, was aktiv bleibt, wer es betreut, welche Zugangsdaten ersetzt wurden und wann der alte Zugriff endete. Offene Entscheidungen gehören ebenfalls hinein. Lass den Kunden bestätigen, welche Abläufe weiter benötigt werden. Bleibt nach der Schlussrechnung ein Supportzugang bestehen, braucht dieser einen klaren Zweck, eine zuständige Person und einen Prüftermin.
Nutze die Gerätesicht als Teil der Prüfung
Cybee zeigt installierte KI-Tools und zugeordnete MCP-Verbindungen auf eingebundenen Macs. Damit beginnt eine konkrete Frage: Welche Werkzeuge hatte dieses Teammitglied verbunden? Vorhandene Aktivitätsdaten können die weitere Prüfung unterstützen. Sie belegen jedoch nicht, dass damit jeder verwendete Schlüssel oder jede einzelne Nutzung erfasst wurde.
Cybee verspricht aktuell weder das Finden sämtlicher API-Schlüssel noch deren gesammelt ausgeführten Widerruf oder Austausch bei allen Kundendiensten. Ob ein Zugang beendet ist, prüfst du beim ausstellenden Dienst. Genau diese Grenze gehört in die Übergabe. Dein Kunde erhält eine nachvollziehbare Zuständigkeit und einen ehrlichen Nachweis, statt einer pauschalen Zusicherung, dass alles entfernt sei.
Das Wichtigste
- Abhängige Abläufe vor dem Schlüsselwechsel erfassen.
- Geheime Werte nicht in Übergabedokumente kopieren.
- Widerruf beim Anbieter prüfen und bleibenden Zugriff dokumentieren.
Quellen und weiterführende Informationen
Produktumfang und Anbieterhinweise können sich ändern. Prüfe die verlinkte Quelle für dein eigenes Setup.
Im Alltag anwenden.
Lies einen passenden Leitfaden oder sieh, wie cybee die Arbeit unterstützt.