Skip to content

Authentication

API key

All requests must include your API key in the Authorization header:

http
Authorization: Bearer YOUR_API_KEY

If the header is missing or the key is invalid, the API returns 401 Unauthorized.

Workspace scope

Each API key is bound to one workspace at the time of creation. Requests made with that key operate within that workspace only — the key cannot access other workspaces, even if your account is a member of them.

Access rules

What you can access depends on your role in the workspace and on individual projects:

  • Workspace members (Owner, Manager, Member) can access projects that allow workspace-wide visibility.
  • Project members can always access the projects they belong to.
  • Connected-project participants can access projects shared from another workspace.

Some endpoints require a minimum project role to write data:

EndpointMinimum required role
Create FolderOwner, Manager, or Member
Update FolderOwner, Manager, or Member
Delete FolderOwner, Manager, or Member
Start Multipart UploadOwner, Manager, or Member
Upload YouTube FileOwner, Manager, or Member
Complete Multipart UploadOwner, Manager, or Member
Update FileOwner, Manager, or Member
Delete FileOwner, Manager, or Member
Create CommentOwner, Manager, Member, Reviewer, or Restricted Reviewer
Create Project CommentOwner, Manager, Member, Reviewer, or Restricted Reviewer
Start File Comment Attachment UploadOwner, Manager, Member, Reviewer, or Restricted Reviewer
Start Project Comment Attachment UploadOwner, Manager, Member, Reviewer, or Restricted Reviewer
Complete Comment Attachment UploadOwner, Manager, Member, Reviewer, or Restricted Reviewer
Cancel Comment Attachment UploadOwner, Manager, Member, Reviewer, or Restricted Reviewer
Delete Comment AttachmentOwner, Manager, Member, Reviewer, or Restricted Reviewer
Update Review TagOwner, Manager, Member, Reviewer, or Restricted Reviewer
Create ReactionOwner, Manager, Member, Reviewer, or Restricted Reviewer
Delete ReactionOwner, Manager, Member, Reviewer, or Restricted Reviewer

If your key has read access to a resource but not write access, the API returns 403 Forbidden.

Restricted reviewers

Restricted reviewers only receive files that have been explicitly marked for restricted access. Other files in the same project are not returned to them.