# \[APP\]\[Pro\] SlimLaden Thuis & Auto

**URL:** <https://community.homey.app/t/app-pro-slimladen-thuis-auto/140156>\
**Category:** 🇳🇱 Nederlands (Dutch)\
**Tags:** app, homey-pro\
**Created:** [July 21, 2025, 8:40pm UTC](https://community.homey.app/t/app-pro-slimladen-thuis-auto/140156 "2025-07-21T20:40:38Z")\
**Posts on this page:** 1\
**Showing post:** 5975

<div class="post-metadata">

**Author:** ![Roedi\_de\_Lion](https://sea1.discourse-cdn.com/flex025/user_avatar/community.homey.app/roedi_de_lion/32/158188_2.png) [@Roedi\_de\_Lion](https://community.homey.app/u/Roedi_de_Lion)\
**Post date:** [August 11, 2026, 10:55am UTC](https://community.homey.app/t/app-pro-slimladen-thuis-auto/140156/5975 "2026-08-11T10:55:41Z")

</div>

> [@jsiegmund](#):
>
> Wat een mooie nieuwe stap! Ik heb wel een inhoudelijk vraagje. Uitgaande op wat ik zie is de nieuwe webapp een online gehoste applicatie die vervolgens met de homey API communiceert om de data op te halen.
> 
> Wordt de API key die ik invoer nog ergens anders opgeslagen dan alleen in mijn browser? Ik zou verwachten dat browser voldoende is en hoop eigenlijk dat mijn key niet ook nog in een of andere online database rondzwerft.
> 
> Vroeg me in dit kader ook af waarom de app niet op basis van OAuth integreert met Homey? Als in: je opent de app, klikt op “login”, wordt doorgestuurd naar Homey en maakt daar de keuze om laadplan toegang te geven tot je homey data om vervolgens teruggestuurd te worden naar laadplan. Dan is het copy/pasten van een API key misschien wel helemaal overbodig en laadplan controller ID zou ook wel op basis van autodiscover kunnen.

## 1. Waar staat je API-key?

**Alleen in je eigen browser** (localStorage; in de native iPhone-app: de iOS-Keychain). Verder nergens. Concreet, uit de code:

- De web-app is **puur statische bestanden** op Cloudflare Pages — er is geen backend van ons die je invoer ontvangt of opslaat.
- Je API-calls gaan **rechtstreeks van je browser naar je eigen Homey** via Athoms eigen relay (`https://<jouw-cloud-id>.connect.athom.com`), met de key als Bearer-header. De key raakt dus alléén Athom-infrastructuur — onvermijdelijk, want dat ís de Homey-API.
- Onze eigen worker krijgt de key **nooit** : die ziet alleen je Homey-cloud-id en een anonieme install-teller — net geverifieerd dat er in geen enkele worker-call een token meegaat.
- Support-JSON’s worden op de Homey zélf samengesteld en maskeren secrets vóór verzending.

Dus: je hoop klopt — geen key in een online database.

## 2. Waarom geen OAuth?

Terechte vraag, en het eerlijke antwoord is tweeledig:

- **Athom geeft OAuth-client-registraties niet vrijelijk uit.** Voor de nette “klik login → sta toe → terug”-flow moet je bij Athom een geregistreerde OAuth-client hebben (client-id/secret), en dat programma is zeer beperkt toegankelijk. De **API-keys** (Instellingen → Systeem → API-sleutels) zijn juist Athoms eigen self-service-antwoord voor dit soort integraties — de door hen bedoelde route.
- **OAuth zou de privacy-eigenschap die je nu waardeert juist onder druk zetten** : bij een klassieke OAuth-flow heb je vaak een backend nodig voor de token-exchange en het bewaren van refresh-tokens. Nu is de keten volledig backend-loos: browser ↔ Athom ↔ jouw Homey, punt.

Zou Athom ooit een publieke PKCE-flow voor derden openstellen, dan is dat zeker het onderzoeken waard.

---

_[View the full topic](https://community.homey.app/t/app-pro-slimladen-thuis-auto/140156)._
