# API token'ları

API ve MCP sunucusu için token oluşturun, yönetin ve yenileyin.

## API token’ları

Bir API token’ı, REST API’de ve MCP sunucusunda kimlik doğrulamayı sağlar. Bir çalışma alanının içinde sizin yerinize geçer. Onu bir parola gibi değerlendirin.

<h2 id="format">Format</h2>
<p>
  Bir token, <code>fb_</code> önekinin ardından gelen 32 alfanümerik karakterden oluşur — toplamda 35 karakter. Onu bearer token olarak
  gönderin:
</p>

```
Authorization: Bearer fb_xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
```

<p>
  Aynı başlık hem <a href="/tr/developers/rest-api">API</a> hem de <a href="/tr/developers/mcp-server">MCP sunucusu</a> için çalışır.
  Yalnızca bir SHA-256 özeti saklanır, bu yüzden kaybolan bir token kurtarılamaz — yeni bir tane oluşturun.
</p>

<h2 id="limits">Sınırlar</h2>
<ul>
  <li>
    <strong>10 token</strong>, kişi başına ve çalışma alanı başına. Bir OAuth uygulaması bağladığınızda verilen erişim token’ları (
    <code>fbo_...</code>) aynı sayfada yer alır ancak bu sayıya dahil edilmez.
  </li>
  <li>
    <strong>Oluşturulduktan 30 gün sonra sona erer.</strong> Süre uzatma düğmesi yoktur — yeni bir token oluşturun ve eskisini silin.
  </li>
  <li>
    <strong>Tek çalışma alanı.</strong> Bir token, oluşturulduğu çalışma alanına bağlıdır. Başka bir çalışma alanını veya o çalışma
    alanındaki bir formu belirten bir çağrı, her ikisinin de üyesi olsanız bile <code>FORBIDDEN</code> hatasıyla başarısız olur.
  </li>
  <li>
    <strong>Kapsam yok.</strong> Bir token, o çalışma alanında yapabileceğiniz her şeyi yapar. Salt okunur bir token bulunmaz.
  </li>
</ul>

> ℹ️ **Her planda API erişimi vardır**
> <p>
>     Token oluşturmak ve kullanmak plana göre kısıtlanmaz. Tek tek çağrılar yine de kısıtlanabilir — örneğin istek hatırlatmalarını
>     zamanlamak Pro veya Business gerektirir, aksi halde <code>UPGRADE_REQUIRED</code> ile yanıt verir.
>   </p>

<h2 id="create">Token oluşturma</h2>

<p>
  Liste ardından adını, ilk 11 karakterini, ne zaman oluşturulduğunu ve ne zaman sona ereceğini gösterir. Süresi dolan bir token{' '}
  <strong>Süresi Dolmuş</strong> olarak işaretlenir ve kimlik doğrulamayı durdurur.
</p>

<h2 id="rotate">Token yenileme</h2>

<h2 id="revoke">Token iptal etme</h2>
<p>
  Bir token’ı silmek onu kalıcı olarak kaldırır ve bir sonraki çağrıda çalışmayı durdurur — bir tolerans süresi yoktur ve onu hâlâ kullanan
  her şey <code>401 UNAUTHORIZED</code> almaya başlar. Bir token’ı kalem simgesiyle yeniden de adlandırabilirsiniz (en fazla 64 karakter);
  yeniden adlandırmak değerini değiştirmez.
</p>
<p>
  Token’larınızı yalnızca siz görürsünüz — çalışma alanı yöneticileri onları listeleyemez veya silemez. Çalışma alanından ayrılmak veya
  çıkarılmak, onları sizin adınıza siler.
</p>

> ⚠️ **Bir token tam erişim sağlar**
> <p>Onu elinde bulunduran herkes o çalışma alanında sizin yerinize geçebilir. Biri sızarsa önce silin, sonra araştırın.</p>

<h2 id="oauth">Bunun yerine OAuth</h2>
<p>
  Bir kullanıcı adına bağlanan üçüncü taraf bir uygulama, token istemek yerine OAuth akışını kullanmalıdır. Bu uygulama, bir saat geçerli ve
  30 gün boyunca yenilenebilir, kullanıcının onay sırasında seçtiği tek çalışma alanına bağlı bir <code>fbo_...</code> erişim token’ı alır.
  Kullanıcı bu uygulamaları aynı sayfadaki <strong>Bağlı uygulamalar</strong> bölümünden görür ve bağlantısını keser. Bkz.{' '}
  <a href="/tr/developers/mcp-server#oauth">MCP sunucusu</a>.
</p>

<h2 id="next-steps">Sonraki adımlar</h2>
<div class="not-prose grid gap-3 sm:grid-cols-2">
  - [MCP sunucusu](/tr/developers/mcp-server) — Formstep’i AI ajanlarından kullanın
  - [Webhooks referansı](/tr/developers/webhooks-reference) — Payload şeması ve imzalama
</div>
