[APP][Pro] SlimLaden Thuis & Auto

1. Waar staat je API-key?

Alleen in je eigen browser (localStorage; in de native iPhone-app: de iOS-Keychain). Verder nergens. Concreet, uit de code:

  • De web-app is puur statische bestanden op Cloudflare Pages — er is geen backend van ons die je invoer ontvangt of opslaat.
  • Je API-calls gaan rechtstreeks van je browser naar je eigen Homey via Athoms eigen relay (https://<jouw-cloud-id>.connect.athom.com), met de key als Bearer-header. De key raakt dus alléén Athom-infrastructuur — onvermijdelijk, want dat ís de Homey-API.
  • Onze eigen worker krijgt de key nooit: die ziet alleen je Homey-cloud-id en een anonieme install-teller — net geverifieerd dat er in geen enkele worker-call een token meegaat.
  • Support-JSON’s worden op de Homey zélf samengesteld en maskeren secrets vóór verzending.

Dus: je hoop klopt — geen key in een online database.

2. Waarom geen OAuth?

Terechte vraag, en het eerlijke antwoord is tweeledig:

  • Athom geeft OAuth-client-registraties niet vrijelijk uit. Voor de nette “klik login → sta toe → terug”-flow moet je bij Athom een geregistreerde OAuth-client hebben (client-id/secret), en dat programma is zeer beperkt toegankelijk. De API-keys (Instellingen → Systeem → API-sleutels) zijn juist Athoms eigen self-service-antwoord voor dit soort integraties — de door hen bedoelde route.
  • OAuth zou de privacy-eigenschap die je nu waardeert juist onder druk zetten: bij een klassieke OAuth-flow heb je vaak een backend nodig voor de token-exchange en het bewaren van refresh-tokens. Nu is de keten volledig backend-loos: browser ↔ Athom ↔ jouw Homey, punt.

Zou Athom ooit een publieke PKCE-flow voor derden openstellen, dan is dat zeker het onderzoeken waard.