İçeriğe geç

Talep takibi

v1/integration/* ve v1/dashboard/* dışında, FlowDesk’in üçüncü bir yüzeyi daha vardır: v1/external/*. Bu yüzey kimlik doğrulama gerektirmez ve hiçbir kişisel veri (PII) döndürmez. Kimlik doğrulama sayfasındaki panel JWT’si / API token ayrımının tamamen dışındadır, çünkü hiçbiri gerekmez.

Talebi açan sizsiniz (kendi backend’iniz, bir API token ile), ama talebin durumunu takip eden genelde son kullanıcının kendisidir: müşteriniz, talebini kendi FlowDesk kimlik bilgisi olmadan, yalnızca elindeki bağlantıyla görebilmelidir. v1/external/ticket-tracking tam olarak bunu yapar.

Terminal window
curl -s https://api.ornek.com/v1/external/ticket-tracking/K7xQm9Zp...eF5A
{
"success": true,
"data": {
"ticketId": 501,
"isCompleted": false,
"createdAt": "2026-08-13T09:12:00Z",
"completedAt": null
}
}

Yol parametresi, talep açma endpoint’lerinin döndürdüğü aynı trackingKey’dir. Authorization başlığı gerekmez: endpoint kasıtlı olarak anonim tasarlanmıştır, bir mail vendörü değil, tarayıcısından tıklayan bir son kullanıcı için.

Yanıt kasıtlı olarak dört alanla sınırlıdır: ticketId, isCompleted, createdAt, completedAt. Talebin konusu, açıklaması, önceliği, talep sahibinin adı/e-postası/telefonu: hiçbiri bu yanıtta yer almaz.

Bunun nedeni erişim kontrolü değil, tasarım: bu endpoint kimlik doğrulaması istemiyor, yani onu her kim çağırırsa çağırsın (trackingKey’i bilen herkes) aynı yanıtı alır. Bir talebin konusunu veya talep sahibinin iletişim bilgilerini kimlik doğrulamasız bir endpoint’ten döndürmek, trackingKey’i ele geçiren (ya da tahmin eden) herhangi birinin başka birinin kişisel verisini okuyabilmesi demektir. Yanıtı “talep var mı, tamamlandı mı, ne zaman açıldı/kapandı” ile sınırlı tutmak, bu riski yapısal olarak ortadan kaldırır: döndürülecek hiçbir PII olmadığı için sızdırılacak PII de yoktur.

Son kullanıcının talebin içeriğini görmesi gerekiyorsa (ör. “yanıtınız nedir”) bu, kimlik doğrulamalı bir kanaldan (panel, e-posta) sağlanmalıdır. Bu endpoint yalnızca durum göstergesidir.

Siz v1/integration/tickets ile talep açarken requesterEmailAddress gönderdiyseniz, FlowDesk talep sahibine bu takip linkini içeren bir karşılama e-postası gönderir. requesterEmailAddress göndermediyseniz (ya da e-posta akışı devre dışıysa), trackingKey’i son kullanıcıya kendi kanalınızdan (kendi bildirim e-postanız, SMS’iniz, kendi hesap paneliniz) iletmeniz sizin sorumluluğunuzdadır. FlowDesk bunu sizin adınıza yapmaz.

Bilinmeyen veya yanlış yazılmış bir trackingKey 404 döner. Bu endpoint, talep açmadaki by-tracking-key endpoint’inin aksine, “henüz oluşmadı, tekrar sorgula” anlamına gelmez: async talep oluşturma zaten arka planda hızlıca tamamlanır ve son kullanıcı genelde talebi biraz sonra, e-postadaki linke tıklayarak açar. Sürekli 404 alıyorsanız trackingKey’in doğru saklandığından/iletildiğinden emin olun.