Kostenlos - das Erstellen und Verwenden von API-Tokens ist nicht plan-gebunden.
fpat_…) ist das Bearer-Credential, das Anfragen an den
MCP-Server unter POST /mcp autorisiert. Es ist auf dein Konto
begrenzt, sodass jeder damit ausgeführte Tool-Aufruf als du selbst handelt, nur auf
deine eigenen Formulare und Einsendungen.
Ein Token erstellen
- Öffne das Dashboard → Settings → API & MCP.
- Klicke auf New token und gib ihm einen Namen (z. B.
laptopoderclaude-code), damit du Tokens später auseinanderhalten kannst. - Das rohe Token wird genau einmal angezeigt, unmittelbar nach der Erstellung. Kopiere es jetzt, denn Formpaste speichert oder zeigt den rohen Wert danach nie wieder an.
Wie es gespeichert wird
Formpaste speichert nur einen SHA-256-Hash deines Tokens, nie den rohen Wert. Das ist auch der Grund, warum das rohe Token nach dem Schließen des Erstellungsbildschirms nicht wiederherstellbar ist - wenn du es verlierst, erstelle ein neues und widerrufe das alte.Ein Token widerrufen
Klicke unter Settings → API & MCP auf Revoke neben einem beliebigen Token. Der Widerruf erfolgt sofort: Die nächste/mcp-Anfrage mit diesem Token erhält
Scope
Beim Erstellen eines Tokens wählst du dessen Scope:
Ein Setup-Token ist die sichere Standardwahl, um es einem autonomen Coding-Agenten
zu geben, der nur Formulare erstellen und verdrahten muss: Er kann den gesamten
Setup- und Verifizierungs-Loop durchlaufen, aber niemals den eingereichten Inhalt eines
Besuchers lesen. Ein Setup-Token, das
list_submissions aufruft, erhält einen
forbidden-Fehler. Bestehende Tokens sind standardmäßig Full. Ein Token ist immer
Owner-gebunden - es kann unabhängig vom Scope immer nur für das Konto handeln, zu dem
es gehört.
Access-Key vs. API-Token
Das sind zwei unterschiedliche Credentials mit unterschiedlichen Sicherheitsprofilen - verwechsle sie nicht:
Wenn du ein
<form> so verdrahtest, dass es Besucher-Einsendungen entgegennimmt,
brauchst du den access_key. Wenn du einen Agenten anbindest, der Formulare über MCP
verwaltet, brauchst du das API-Token.
MCP-Server
Wo dieses Token verwendet wird.
Dein erstes Formular
Woher der access_key eines Formulars stattdessen kommt.