Werkzeuge & Agenten · KI für Developer mit Claude und Codex
Was ist ein API-Key und wie bewahre ich ihn sicher auf?
Kurz gesagt
Ein API-Key ist ein geheimer Zugangsschlüssel, mit dem ein Programm auf einen Dienst zugreifen darf, vergleichbar mit einem Passwort. Bewahren Sie ihn im Passwortmanager oder in geschützten Einstellungen auf, nie im Code, in E-Mails oder Chats. Bei Verdacht auf Verlust sperren Sie ihn sofort beim Anbieter und erzeugen einen neuen.
Das Problem
Sie haben für einen KI-Dienst oder ein anderes Programm einen API-Schlüssel erhalten, eine lange Zeichenfolge wie «sk-…» oder «abc123…». Der Entwickler sagt: «Trag den Schlüssel einfach hier ein.» Wohin gehört er wirklich? Schreiben Sie ihn in eine Datei? In die Mail an den Kollegen? In den Chat mit dem KI-Assistenten?
Die Antwort: nirgends dort. Ein API-Key ist wie ein Passwort für Programme. Wer ihn besitzt, kann den Dienst in Ihrem Namen nutzen und auf Ihre Kosten Anfragen stellen, bei manchen Diensten auch Daten lesen oder verändern. Gelangt ein Schlüssel in falsche Hände, kann es teuer werden, innerhalb von Stunden.
Besonders häufig passiert es so: Ein Schlüssel steht im Programmcode, der Code wird auf eine öffentliche Plattform hochgeladen, und automatische Suchprogramme finden ihn in Minuten. Diese Anleitung zeigt, wie Sie das vermeiden. Was eine API ist, erklärt Was ist eine API?.
So lösen Sie es mit KI – Schritt für Schritt
- Verstehen, was der Schlüssel darf: Lesen Sie beim Anbieter, welche Rechte er hat. Erzeugen Sie, wenn möglich, einen Schlüssel mit möglichst wenigen Rechten, nur für das, was Sie brauchen.
- Ausgaben begrenzen: Setzen Sie, wo der Anbieter es bietet, ein Ausgabelimit oder eine Warnschwelle, damit ein Missbrauch nicht unbemerkt teuer wird.
- Schlüssel einmal kopieren und sicher ablegen: Viele Anbieter zeigen ihn nur einmal an. Speichern Sie ihn sofort im Passwortmanager Ihres Betriebs.
- Nie in den Code schreiben: Entwickler legen den Schlüssel in geschützten Einstellungen ab, etwa als Umgebungsvariable oder im Geheimnis-Speicher der Plattform, nicht in der Programmdatei. Mehr: n8n: Zugangsdaten schützen.
- Dateien mit Schlüsseln ausschliessen: Sorgen Sie dafür, dass Konfigurationsdateien mit Geheimnissen nicht in die Versionsverwaltung gelangen, zum Beispiel über eine Ausschlussliste. Siehe auch Codex: Geheimnisse schützen.
- Nicht weitergeben: Weder per Mail noch per Chat noch in Besprechungsnotizen. Wer Zugriff braucht, bekommt einen eigenen Schlüssel.
- Nicht in KI-Chats eingeben: Fügen Sie Schlüssel weder in Eingabeaufforderungen noch in Programmcode ein, den Sie einer KI zeigen. Siehe KI-Ausgaben auf Geheimnisse prüfen.
- Regelmässig erneuern: Erzeugen Sie in festgelegten Abständen einen neuen Schlüssel und sperren Sie den alten.
- Notfallplan kennen: Bei Verdacht auf Verlust: sofort im Konto des Anbieters sperren, neuen Schlüssel erzeugen, Abrechnung prüfen, Vorfall dokumentieren.
Vorlage zum Kopieren
Mit diesem Merkblatt legen Sie Regeln für Ihr Team fest (ohne echte Schlüssel einzutragen):
Regeln für API-Schlüssel in [Firmenname]
1. Jeder Schlüssel hat einen Besitzer: [Name/Rolle] und einen Zweck: [Dienst, Projekt].
2. Aufbewahrung nur im [Passwortmanager/Geheimnis-Speicher: Name]. Nie in Code, Mail, Chat oder Dokumenten.
3. Rechte: nur das Nötigste. Ausgabelimit gesetzt: [ja/nein, Betrag in CHF].
4. Erneuerung alle [Zeitraum]. Zuständig: [Name].
5. Wer den Schlüssel verloren glaubt, meldet das sofort an [Kontakt] und sperrt ihn im Konto des Anbieters.
6. Beim Ausscheiden von Mitarbeitenden werden alle Schlüssel erneuert, die sie kannten.
7. Kontrolle: Einmal pro Quartal prüft [Name] die Liste der aktiven Schlüssel und löscht nicht mehr benötigte.Passen Sie die Angaben an Ihren Betrieb an. Eine solche Liste führt nur Verwendungszweck und Besitzer, niemals die Schlüssel selbst.
Worauf Sie achten müssen
- Öffentliche Code-Plattformen: Ein in einem öffentlichen Projekt veröffentlichter Schlüssel gilt als kompromittiert, auch wenn Sie ihn schnell wieder löschen. Plattformen wie GitHub bieten Funktionen, die versehentlich veröffentlichte Schlüssel erkennen. Trotzdem: sofort sperren und ersetzen.
- Screenshots und Bildschirmfreigaben: Ein sichtbarer Schlüssel in einer Videokonferenz oder einem Foto ist offengelegt.
- KI-Assistenten: Wenn ein Assistent Ihren Code liest, kann ein enthaltener Schlüssel in die Verarbeitung gelangen. Halten Sie Schlüssel aus Projekten heraus, die KI-Werkzeuge öffnen.
- Gleicher Schlüssel überall: Ein Schlüssel für alles vergrössert den Schaden. Besser getrennt nach Projekt und Zweck.
- Kosten: Missbrauch kann hohe Kosten verursachen. Prüfen Sie Nutzung und Rechnungen regelmässig.
- Rechtliches: Bei Verlust von Zugängen mit Personendaten kann eine Meldepflicht an den Datenschutzbeauftragten bestehen. Klären Sie das im Einzelfall.
- Passwort eingeben nicht auf Zuruf: Geben Sie Zugangsdaten nur auf der offiziellen Seite des Anbieters ein.
| Ablageort | Eignung |
|---|---|
| Passwortmanager | gut |
| Geschützte Einstellungen der Plattform | gut |
| Umgebungsvariable (durch Entwickler) | gut |
| Programmcode | nicht erlaubt |
| E-Mail, Chat, Word, Excel | nicht geeignet |
| Zettel am Bildschirm | nicht geeignet |
Ein Beispiel aus der Praxis
Ein Beispiel: Ein kleines Webentwicklungsbüro in Zug baut für einen Kunden einen Chatbot, der einen KI-Dienst über eine API nutzt.
Vorher: Der Entwickler fügt den Schlüssel direkt in die Programmdatei ein und lädt das Projekt auf eine Code-Plattform. Zwei Tage später kommt eine Warnung des Anbieters wegen ungewöhnlich hoher Nutzung.
Nachher: Das Büro sperrt den Schlüssel sofort, erzeugt einen neuen und legt ihn in den geschützten Einstellungen ab. Es setzt ein Ausgabelimit, schliesst die Konfigurationsdatei von der Versionsverwaltung aus und schreibt die Regeln aus der Vorlage für das Team. Die Rechnung der zwei Tage prüft die Geschäftsführung und bespricht sie mit dem Anbieter. Künftig gibt es pro Projekt einen eigenen Schlüssel.
So hilft Ihnen Alpasana
Wer mit KI programmiert, muss Geheimnisse schützen können. Der Kurs KI für Developer mit Claude und Codex von absofort behandelt neben Codegenerierung, Debugging und Review auch Datenschutzgrenzen und enthält ein Entwickler-Playbook mit Prompts, Review-Regeln, Tests und Datenschutzgrenzen. Kursgegenstände sind Claude, Claude Code, die Claude API und Codex.
Wenn Sie Website und E-Mail auf einer Plattform mit Sicherheitsprüfungen betreiben möchten, bietet modernhosting ein Power Panel mit Sicherheitsprüfungen, automatischen Updates, Backups und Git-Deploy.
Häufige Fragen
Ist ein API-Key dasselbe wie ein Passwort?
Er hat eine ähnliche Funktion, wird aber von Programmen verwendet. Behandeln Sie ihn mit derselben Vorsicht wie ein Passwort.
Was, wenn ich ihn versehentlich in einen Chat kopiert habe?
Sperren Sie den Schlüssel sofort beim Anbieter und erzeugen Sie einen neuen. Geben Sie den neuen nirgends ein, wo er sichtbar wird.
Kann ich einen Schlüssel mit mehreren Personen teilen?
Besser nicht. Jede Person oder jedes Projekt erhält einen eigenen. So lässt sich bei einem Vorfall rasch eingrenzen, wo er abgeflossen ist.
Woher weiss ich, ob mein Schlüssel missbraucht wurde?
Achten Sie auf ungewöhnliche Nutzung, Kostenwarnungen und Meldungen des Anbieters. Aktivieren Sie, wo möglich, Benachrichtigungen.
Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. Fehler entdeckt? Melden Sie es uns.
Quellen
Weiterlesen in der Galaxie
- Was ist eine API? Schnittstellen ohne Fachsprache erklärtWas ist eine API? Einfach erklärt: Wie Programme über Schnittstellen miteinander sprechen, warum das für Ihr Büro wichtig ist und worauf Sie achten sollten.
- Codex im Firmenprojekt: Passwörter und Kundendaten schützenCodex Geheimnisse schützen: Checkliste, damit Passwörter, Schlüssel und Kundendaten nicht in Aufträge, Protokolle oder die Versionsverwaltung gelangen.
- n8n Credentials: Zugangsdaten sicher verwaltenn8n Credentials: So verwalten Sie Passwörter und Schlüssel in n8n-Abläufen sicher, mit Verschlüsselung, Berechtigungen, Schlüsselwechsel und Notfallplan.
- KI-Antworten vor dem Teilen auf vertrauliche Daten prüfenKI Ausgabe vertrauliche Daten: Checkliste, mit der Sie Zusammenfassungen und Entwürfe vor dem Teilen auf interne Angaben und Geheimnisse prüfen.
- GitHub Copilot in Visual Studio Code einrichtenGitHub Copilot VS Code einrichten: Erweiterung installieren, anmelden, Vorschläge nutzen und Datenschutz-Einstellungen prüfen, Schritt für Schritt erklärt.