# API-tokens

Maak tokens aan voor de API en MCP-server, beheer ze en roteer ze periodiek.

## API-tokens

Een API-token authenticeert de REST API en de MCP-server. Het handelt als jij, binnen één workspace. Behandel het als een wachtwoord.

<h2 id="format">Formaat</h2>
<p>
  Een token is <code>fb_</code> gevolgd door 32 alfanumerieke tekens — 35 in totaal. Stuur het mee als bearer token:
</p>

```
Authorization: Bearer fb_xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
```

<p>
  Dezelfde header werkt voor <a href="/nl/developers/rest-api">de API</a> en de <a href="/nl/developers/mcp-server">MCP-server</a>. Er wordt
  alleen een SHA-256-hash opgeslagen, dus een verloren token kan niet worden hersteld — maak een nieuwe aan.
</p>

<h2 id="limits">Limieten</h2>
<ul>
  <li>
    <strong>10 tokens</strong> per persoon per workspace. Toegangstokens die worden uitgegeven wanneer je een OAuth-app koppelt (
    <code>fbo_...</code>) staan op dezelfde pagina maar tellen niet mee.
  </li>
  <li>
    <strong>Verloopt 30 dagen na aanmaken.</strong> Er is geen verlengknop — maak een nieuw token aan en verwijder het oude.
  </li>
  <li>
    <strong>Eén workspace.</strong> Een token is gekoppeld aan de workspace waarin het is aangemaakt. Een aanroep die een andere workspace
    noemt, of een formulier daarin, faalt met <code>FORBIDDEN</code>, zelfs als je van beide lid bent.
  </li>
  <li>
    <strong>Geen scopes.</strong> Een token kan alles wat jij in die workspace kunt. Er bestaat geen alleen-lezen token.
  </li>
</ul>

> ℹ️ **Elk plan heeft API-toegang**
> <p>
>     Tokens aanmaken en gebruiken is niet gekoppeld aan een plan. Individuele aanroepen kunnen dat wel zijn — aanvraagherinneringen plannen
>     vereist bijvoorbeeld Pro of Business en antwoordt anders met <code>UPGRADE_REQUIRED</code>.
>   </p>

<h2 id="create">Een token aanmaken</h2>

<p>
  De lijst toont daarna de naam, de eerste 11 tekens, wanneer het is aangemaakt en wanneer het verloopt. Een verlopen token krijgt de
  markering <strong>Verlopen</strong> en stopt met authenticeren.
</p>

<h2 id="rotate">Een token roteren</h2>

<h2 id="revoke">Een token intrekken</h2>
<p>
  Een token verwijderen haalt het definitief weg en het stopt met werken bij de volgende aanroep — er is geen overgangsperiode, en alles wat
  het nog gebruikt krijgt <code>401 UNAUTHORIZED</code>. Je kunt een token ook hernoemen met het potloodicoon (tot 64 tekens); hernoemen
  verandert de waarde niet.
</p>
<p>
  Alleen jij ziet je eigen tokens — workspacebeheerders kunnen ze niet bekijken of verwijderen. De workspace verlaten, of eruit worden
  verwijderd, verwijdert ze voor je.
</p>

> ⚠️ **Een token heeft volledige toegang**
> <p>Iedereen die het heeft kan als jou optreden binnen die workspace. Lekt er een, verwijder het dan eerst en onderzoek daarna.</p>

<h2 id="oauth">OAuth in plaats daarvan</h2>
<p>
  Een app van een derde partij die namens een gebruiker verbinding maakt, moet de OAuth-flow gebruiken in plaats van om een token te vragen.
  Die krijgt een <code>fbo_...</code> toegangstoken, geldig voor één uur en te vernieuwen gedurende 30 dagen, gekoppeld aan de ene workspace
  die de gebruiker koos bij het toestaan. De gebruiker ziet en verbreekt die apps onder <strong>Verbonden apps</strong> op dezelfde pagina.
  Zie <a href="/nl/developers/mcp-server#oauth">MCP-server</a>.
</p>

<h2 id="next-steps">Volgende stappen</h2>
<div class="not-prose grid gap-3 sm:grid-cols-2">
  - [MCP-server](/nl/developers/mcp-server) — Gebruik Formstep vanuit AI-agents
  - [Webhooks-referentie](/nl/developers/webhooks-reference) — Payload-schema en ondertekening
</div>
