Zurück zur Übersicht

CrewIO Developer Platform Roadmap

API & Webhooks Roadmap

Was kommt in den nächsten Quartalen? Diese Roadmap ist die Quelle, aus der wir Reference, OpenAPI-Spec und Changelog gegen die geplanten Releases halten.

CrewIO Developer Platform

Roadmap nach Quartalen

Items sind nach REST API, Webhooks, Developer Experience und Security gruppiert. Status zeigt, wie weit die Umsetzung ist. Termine sind Ziel-Quartale, kein Liefer-SLA.

Kompatibilität vor Tempo

Veröffentlichte APIs bleiben standardmäßig abwärtskompatibel. Vorhaben in Prüfung sind noch keine verbindliche Schnittstellenzusage.

Technisches Zielbild

  • Verein-Builder: eine Integration pro Verein, Time-to-first-call < 30 Minuten ohne SDK.
  • Platform-Builder: Multi-Tenant-Apps mit OAuth-Flow, SDKs, Sandbox und filterbaren Webhooks.
  • Erfolgskriterien: p95 ≤ 300 ms (GET), Webhook-Delivery ≥ 99,5 %, ≥ 3 öffentlich gelistete Drittanbieter-Apps.

Entwicklungsprinzipien

  • Backwards-compatible by default. Breaking Changes nur mit Major-Bump und ≥ 12 Monaten Parallelbetrieb.
  • Spec-first: jede Funktion landet zuerst in der OpenAPI-Spec, dann im Code, dann im Changelog.
  • DX vor Feature-Breite: Pagination-, Idempotency- und SDK-Schulden gehen vor neuen Resource-Typen.
  • Webhooks sind ein eigenständiges Produkt, nicht nur ein Nebeneffekt der REST-API.
59 VorhabenAktualisiert am 06. August 2026

35 Endpoints in 8 Kategorien live

REST APILive

Events, Roles, Shifts, Helpers, Assignments, Messages, Availability, Webhooks, Automations.

Plan-/Add-on-Gates serverseitig

REST APILive

ProPass oder api_access_plus für Core API, zusätzlich webhooks_access für Webhooks.

Signierte Webhooks mit Delivery-Log

WebhooksLive

HMAC-SHA256-Signatur, bis zu drei Zustellversuche, SSRF-Schutz und nachvollziehbares Delivery-Log.

OpenAPI 3.1 + Reference-Page

Developer ExperienceLive

developers.crewio.co/reference rendert die Spec menschenlesbar, /openapi.json maschinenlesbar.

Cursor-basierte Pagination

REST APIIn Arbeit

/helpers, /events, /events/{id}/messages unterstützen cursor/next_cursor. Offset bleibt rückwärtskompatibel.

Idempotency-Key Enforcement

REST APIIn Arbeit

24h Replay-Schutz für alle POST/PATCH, Antworten deterministisch wiedergegeben.

PATCH /helpers/{id} und DELETE-Event-Access

REST APIGeplant

Einzel-Update inkl. Tags-Merge sowie Entzug von Event-Zugriff per Endpoint.

Maschinenlesbare Error-Code-Liste

REST APIGeplant

Stabile x-crewio-error-codes-Sektion in der OpenAPI-Spec, gleicher Code in jedem Response.

Signing-Secret-Rotation mit Doppel-Signatur

WebhooksIn Arbeit

Zwei aktive Secrets parallel (X-Crewio-Signature + Signature-Previous), nahtlose Rotation.

Manual Replay per Delivery

WebhooksLive

Fehlgeschlagene Zustellungen können kontrolliert aus dem Vereins-Dashboard erneut gesendet werden.

Erweiterte Webhook-Delivery-UI

WebhooksIn Arbeit

Statusliste und manueller Replay sind live; Filter, Payload-Vergleich und Copy-as-cURL folgen.

TypeScript-SDK @crewio/api (alpha)

Developer ExperienceGeplant

Auto-generiert aus OpenAPI, getypte Resources, Retry- und Idempotency-Helpers.

Postman-Collection + Insomnia-Workspace

Developer ExperienceGeplant

Aus der Spec gebundelt, mit Environment-Vorlagen für Live- und Sandbox-Schlüssel.

Spec-Driven Contract-Tests im CI

Developer ExperienceGeplant

Jeder PR wird gegen die OpenAPI-Spec validiert, Drift = rotes Build.

API-Key-Audit & Last-Used

Security & ComplianceIn Arbeit

Ablauf, Last-Used, Rotation und Widerruf sind sichtbar; vollständige Lifecycle-Audit-Events werden ergänzt.

Webhook-Test-Endpoint

WebhooksGeplant

Synthetische Beispiel-Events können direkt aus Dashboard und API an Empfänger gesendet werden.

Bulk-Endpoints für Assignments & Shifts

REST APIGeplant

Bis 200 Operationen pro Request mit Conflict-Resolution-Strategie.

Events Sync v2 mit dry-run

REST APIGeplant

Optionaler Dry-Run plus Strategien overwrite, keep_existing und merge.

POST /search Cross-Resource-Suche

REST APIGeplant

Volltext + Facetten über Events, Helpers, Shifts. Verein-scoped.

Event-Filter pro Webhook

WebhooksGeplant

Filter auf event_id, role_id, Tags – nur relevanter Traffic erreicht den Endpoint.

IP-Allowlist pro Webhook

WebhooksGeplant

CIDR-Listen schützen vor versehentlichem Test-Traffic in Produktion.

Webhook-Health-Score

WebhooksGeplant

Rollender Success-Indikator und Mail-Alert an den Owner bei n Failures in Folge.

Python-SDK crewio-api (alpha)

Developer ExperienceGeplant

Sync und Async-Client, gleicher Resource-Stil wie das TS-SDK.

Self-Service Sandbox-Modus

Developer ExperienceGeplant

crw_test_…-Keys, isolierte Test-Datenbank, identischer API-Vertrag, freier Webhook-Replay.

Inline-Examples in der Reference

Developer ExperienceGeplant

Auto-generierte cURL/JS/Python-Snippets pro Endpoint, dunkler & heller Modus.

Service-Accounts & IP-Restriction

Security & ComplianceGeplant

API-Keys ohne menschlichen Owner, optional auf Allowlist-IPs eingeschränkt.

Rate-Limit-Header & Quota-Endpoint

REST APIGeplant

Standardisierte Rate-Limit-Header plus Endpoint für aktuelle API-, Webhook- und Add-on-Kontingente.

OAuth 2.0 Authorization-Code-Flow

REST APIGeplant

Drittanbieter-Apps erhalten scoped Access-Tokens pro Verein-Owner-Zustimmung.

Audit-Log-API

REST APIGeplant

GET /audit-log mit Filtern auf Aktor, Resource, Zeitraum. Pflicht für Enterprise-Compliance.

API-Usage-Reports

REST APIGeplant

GET /reports/api-usage liefert Calls, Latenzen und Fehlerquoten pro Endpoint.

mTLS-Webhooks (Enterprise)

WebhooksIn Prüfung

Outbound nur mit gültigem Trust auf Basis kundeneigener Client-Zertifikate.

Signierte Receipts

WebhooksIn Prüfung

Empfänger bestätigen Delivery mit eigenem HMAC – auditfähiger Trail.

Outbound-Templates für Slack/Teams/Discord

WebhooksGeplant

Vorgefertigte Empfänger mit Mapping-UI, kein Glue-Code mehr für klassische Notifications.

Go-SDK (alpha)

Developer ExperienceGeplant

Schließt die Sprach-Lücke für Backend-Integrationen.

App-Review-Programm

Developer ExperienceGeplant

Drittanbieter können Integrationen einreichen, geprüft und ins App-Directory gelistet.

Compliance-Bundle

Security & ComplianceGeplant

DPA-Anhang, SOC-2-Auftrag, GDPR-Hinweise zentral auf developers.crewio.co/compliance.

Forced-Rotation-Policy

Security & ComplianceGeplant

Erinnerungen für Keys älter als 12 Monate, Enterprise kann erzwungene Rotation aktivieren.

OAuth Consent Screen

Developer ExperienceGeplant

Brandbarer Freigabe-Dialog für Drittanbieter-Apps mit Scope-Erklärung, App-Identität und Widerrufshinweisen.

v1.5 Maintenance-Release

REST APIGeplant

Rückwärtskompatibles Sammel-Release mit Quality-of-Life-Fixes.

Reports-API für Auswertungen

REST APIGeplant

Top-Helfer, Verfügbarkeitsraten, Channel-Performance per Endpoint.

Server-Sent-Events für Event-Day

REST APIIn Prüfung

GET /events/{id}/stream liefert Check-ins und Assignment-Wechsel in Echtzeit.

Öffentliches App-Directory

Developer ExperienceGeplant

developers.crewio.co/apps mit Kategorien, Filter und Revenue-Share-Programm.

Öffentlicher Changelog-RSS-Feed

Developer ExperienceGeplant

Maschinenlesbare Releases pro API-Major-Version unter /changelog.rss.

v2-Vorbereitung & Deprecation-Policy

Security & ComplianceIn Prüfung

Breaking-Change-Sammlung (Cursor-only Pagination, einheitliches error-Format) plus Migration-Layer.

Event-Day Snapshot Endpoint

REST APIGeplant

GET /events/{id}/live-snapshot liefert Check-ins, offene Rollen, Incidents und letzte Änderungen als kompakten Zustand.

Automations-API v1

REST APIGeplant

Workflows per API erstellen, aktivieren, pausieren und auslösen – mit Audit-Events pro Änderung.

Partner-App-Scopes

REST APIGeplant

Feingranulare OAuth-Scopes für Apps im Directory, getrennt nach Lesen, Schreiben und Event-Day-Aktionen.

Webhook Schema Registry

WebhooksGeplant

Versionierte Payload-Schemas mit Beispiel-Events, Breaking-Change-Markierung und Contract-Checks.

Dead-Letter-Queue

WebhooksGeplant

Nicht zustellbare Events bleiben sichtbar, filterbar und können nach Korrektur gesammelt erneut gesendet werden.

TypeScript- & Python-SDK GA

Developer ExperienceGeplant

Stabile SemVer-Releases, Changelog pro SDK, generierte Migrationshinweise und Beispiel-Apps.

App-Verifikation für Partner

Security & ComplianceGeplant

Review-Prozess für öffentliche Apps inkl. Security-Fragebogen, Test-Webhook und Datenminimierungsprüfung.

Public App Verification Checklist

Developer ExperienceGeplant

Öffentliche Checkliste für App-Directory-Einreichungen mit Security-, Datenschutz- und UX-Kriterien.

API v2 Preview

REST APIIn Prüfung

Opt-in Preview mit cursor-only Pagination, konsistentem Fehlerformat und strengerer Ressourcen-Normalisierung.

Migration-Toolkit

REST APIGeplant

Kompatibilitätsreport pro API-Key, Code-Mod-Hinweise und Testmodus für v1-zu-v2-Verhalten.

Webhook-Version-Pinning

WebhooksGeplant

Empfänger können Payload-Versionen pinnen und geplante Upgrades kontrolliert pro Endpoint testen.

Deprecation-Feeds & Upgrade-Guides

Developer ExperienceGeplant

RSS/JSON-Feeds für Breaking Changes, konkrete Upgrade-Guides und Fristen pro API-Version.

Regionale API-Controls

Security & ComplianceIn Prüfung

Enterprise-Kunden können API-Zugriffe nach Region, IP-Bereich und Integrationsklasse einschränken.

Enterprise API Observability

Developer ExperienceGeplant

Latenz-, Fehler- und Quota-Metriken pro App mit Export in externe Monitoring-Systeme.

API Migration Report pro Integration

REST APIGeplant

Report zeigt pro API-Key und Integration genutzte v1-Features, v2-Risiken und konkrete Upgrade-Schritte.

Bewusst nicht geplant

Diese Technologien gehören aktuell nicht zum Plattformfokus.

  • gRPC / Protobuf – kein priorisierter Use-Case.
  • Direkter Postgres-Zugang – wird durch Reports-API ersetzt.
  • Customer-Managed Encryption Keys (CMEK) – erst ab Enterprise-Tier mit Vendor-Lock-Bedarf.
  • SAML-Federation für API-Keys – über Identity-Provider-Marketplace gelöst.