Zurück zur Übersicht

CrewIO Developer Platform Roadmap

API & Webhooks Roadmap

Was kommt in den nächsten Quartalen? Diese Roadmap ist die Quelle, aus der wir Reference, OpenAPI-Spec und Changelog gegen die geplanten Releases halten.

Roadmap nach Quartalen

Items sind nach REST API, Webhooks, Developer Experience und Security gruppiert. Status zeigt, wie weit die Umsetzung ist. Termine sind Ziel-Quartale, kein Liefer-SLA.

LiveIn ArbeitGeplantExploring

Vision

Worauf wir hinarbeiten.

  • Verein-Builder: eine Integration pro Verein, Time-to-first-call < 30 Minuten ohne SDK.
  • Platform-Builder: Multi-Tenant-Apps mit OAuth-Flow, SDKs, Sandbox und filterbaren Webhooks.
  • Erfolgskriterien: p95 ≤ 300 ms (GET), Webhook-Delivery ≥ 99,5 %, ≥ 3 öffentlich gelistete Drittanbieter-Apps.

Prinzipien

Wie wir priorisieren.

  • Backwards-compatible by default. Breaking Changes nur mit Major-Bump und ≥ 12 Monaten Parallelbetrieb.
  • Spec-first: jede Funktion landet zuerst in der OpenAPI-Spec, dann im Code, dann im Changelog.
  • DX vor Feature-Breite: Pagination-, Idempotency- und SDK-Schulden gehen vor neuen Resource-Typen.
  • Webhooks sind ein eigenständiges Produkt, nicht nur ein Nebeneffekt der REST-API.
  1. Apr – Jun 2026

    Q2 2026 · Today

    Aktueller Stand: REST API v1.3 produktiv, OpenAPI 3.1 auf developers.crewio.co verfügbar, Webhooks signiert mit 8-stufiger Retry-Kette.

    REST APILive

    35 Endpoints in 8 Kategorien live

    Events, Roles, Shifts, Helpers, Assignments, Messages, Availability, Webhooks, Automations.

    REST APILive

    Plan-/Add-on-Gates serverseitig

    ProPass oder api_access_plus für Core API, zusätzlich webhooks_access für Webhooks.

    WebhooksLive

    Signierte Webhooks mit Delivery-Log

    HMAC-SHA256-Signatur, 8 Retry-Stufen, Delivery-Tracking für 30 Tage.

    Developer ExperienceLive

    OpenAPI 3.1 + Reference-Page

    developers.crewio.co/reference rendert die Spec menschenlesbar, /openapi.json maschinenlesbar.

  2. Jul – Sep 2026

    Q3 2026 · Foundation & DX

    Skalierfähige Listen, Replay-Schutz, eigene Spec-getriebene SDK-Pipeline. Webhook-Operations werden self-service.

    REST APIIn Arbeit

    Cursor-basierte Pagination

    /helpers, /events, /events/{id}/messages unterstützen cursor/next_cursor. Offset bleibt rückwärtskompatibel.

    REST APIIn Arbeit

    Idempotency-Key Enforcement

    24h Replay-Schutz für alle POST/PATCH, Antworten deterministisch wiedergegeben.

    REST APIGeplant

    PATCH /helpers/{id} und DELETE-Event-Access

    Einzel-Update inkl. Tags-Merge sowie Entzug von Event-Zugriff per Endpoint.

    REST APIGeplant

    Maschinenlesbare Error-Code-Liste

    Stabile x-crewio-error-codes-Sektion in der OpenAPI-Spec, gleicher Code in jedem Response.

    WebhooksIn Arbeit

    Signing-Secret-Rotation mit Doppel-Signatur

    Zwei aktive Secrets parallel (X-Crewio-Signature + Signature-Previous), nahtlose Rotation.

    WebhooksGeplant

    Manual Replay per Delivery

    POST /webhooks/{id}/deliveries/{deliveryId}/retry für Debug- und Recovery-Szenarien.

    WebhooksGeplant

    Delivery-UI mit Diff & Copy-as-cURL

    Filter, Payload-Vergleich zwischen Versuchen, Copy-as-cURL aus dem Dashboard.

    Developer ExperienceGeplant

    TypeScript-SDK @crewio/api (alpha)

    Auto-generiert aus OpenAPI, getypte Resources, Retry- und Idempotency-Helpers.

    Developer ExperienceGeplant

    Postman-Collection + Insomnia-Workspace

    Aus der Spec gebundelt, mit Environment-Vorlagen für Live- und Sandbox-Schlüssel.

    Developer ExperienceGeplant

    Spec-Driven Contract-Tests im CI

    Jeder PR wird gegen die OpenAPI-Spec validiert, Drift = rotes Build.

    Security & ComplianceGeplant

    API-Key-Audit & Last-Used

    Sichtbar im Dashboard, Audit-Event pro Lifecycle-Schritt (create/rotate/revoke).

    WebhooksGeplant

    Webhook-Test-Endpoint

    Synthetische Beispiel-Events können direkt aus Dashboard und API an Empfänger gesendet werden.

  3. Okt – Dez 2026

    Q4 2026 · Skalierung & Ecosystem

    Bulk-Operationen, gezielte Webhook-Filter, Self-Service-Sandbox und Python-SDK.

    REST APIGeplant

    Bulk-Endpoints für Assignments & Shifts

    Bis 200 Operationen pro Request mit Conflict-Resolution-Strategie.

    REST APIGeplant

    Events Sync v2 mit dry-run

    Optionaler Dry-Run plus Strategien overwrite, keep_existing und merge.

    REST APIGeplant

    POST /search Cross-Resource-Suche

    Volltext + Facetten über Events, Helpers, Shifts. Verein-scoped.

    WebhooksGeplant

    Event-Filter pro Webhook

    Filter auf event_id, role_id, Tags – nur relevanter Traffic erreicht den Endpoint.

    WebhooksGeplant

    IP-Allowlist pro Webhook

    CIDR-Listen schützen vor versehentlichem Test-Traffic in Produktion.

    WebhooksGeplant

    Webhook-Health-Score

    Rollender Success-Indikator und Mail-Alert an den Owner bei n Failures in Folge.

    Developer ExperienceGeplant

    Python-SDK crewio-api (alpha)

    Sync und Async-Client, gleicher Resource-Stil wie das TS-SDK.

    Developer ExperienceGeplant

    Self-Service Sandbox-Modus

    crw_test_…-Keys, isolierte Test-Datenbank, identischer API-Vertrag, freier Webhook-Replay.

    Developer ExperienceGeplant

    Inline-Examples in der Reference

    Auto-generierte cURL/JS/Python-Snippets pro Endpoint, dunkler & heller Modus.

    Security & ComplianceGeplant

    Service-Accounts & IP-Restriction

    API-Keys ohne menschlichen Owner, optional auf Allowlist-IPs eingeschränkt.

    REST APIGeplant

    Rate-Limit-Header & Quota-Endpoint

    Standardisierte Rate-Limit-Header plus Endpoint für aktuelle API-, Webhook- und Add-on-Kontingente.

  4. Jan – Mär 2027

    Q1 2027 · Enterprise & Multi-Tenant

    OAuth 2.0 für Drittanbieter-Apps, Audit-Log-API, mTLS-Webhooks und Compliance-Bundle.

    REST APIGeplant

    OAuth 2.0 Authorization-Code-Flow

    Drittanbieter-Apps erhalten scoped Access-Tokens pro Verein-Owner-Zustimmung.

    REST APIGeplant

    Audit-Log-API

    GET /audit-log mit Filtern auf Aktor, Resource, Zeitraum. Pflicht für Enterprise-Compliance.

    REST APIGeplant

    API-Usage-Reports

    GET /reports/api-usage liefert Calls, Latenzen und Fehlerquoten pro Endpoint.

    WebhooksExploring

    mTLS-Webhooks (Enterprise)

    Outbound nur mit gültigem Trust auf Basis kundeneigener Client-Zertifikate.

    WebhooksExploring

    Signierte Receipts

    Empfänger bestätigen Delivery mit eigenem HMAC – auditfähiger Trail.

    WebhooksGeplant

    Outbound-Templates für Slack/Teams/Discord

    Vorgefertigte Empfänger mit Mapping-UI, kein Glue-Code mehr für klassische Notifications.

    Developer ExperienceGeplant

    Go-SDK (alpha)

    Schließt die Sprach-Lücke für Backend-Integrationen.

    Developer ExperienceGeplant

    App-Review-Programm

    Drittanbieter können Integrationen einreichen, geprüft und ins App-Directory gelistet.

    Security & ComplianceGeplant

    Compliance-Bundle

    DPA-Anhang, SOC-2-Auftrag, GDPR-Hinweise zentral auf developers.crewio.co/compliance.

    Security & ComplianceGeplant

    Forced-Rotation-Policy

    Erinnerungen für Keys älter als 12 Monate, Enterprise kann erzwungene Rotation aktivieren.

    Developer ExperienceGeplant

    OAuth Consent Screen

    Brandbarer Freigabe-Dialog für Drittanbieter-Apps mit Scope-Erklärung, App-Identität und Widerrufshinweisen.

  5. Apr – Jun 2027

    Q2 2027 · Real-time & Platform

    Live-Stream-Endpunkte, Reports-API, öffentliches App-Directory und v2-Vorbereitung.

    REST APIGeplant

    v1.5 Maintenance-Release

    Rückwärtskompatibles Sammel-Release mit Quality-of-Life-Fixes.

    REST APIGeplant

    Reports-API für Auswertungen

    Top-Helfer, Verfügbarkeitsraten, Channel-Performance per Endpoint.

    REST APIExploring

    Server-Sent-Events für Event-Day

    GET /events/{id}/stream liefert Check-ins und Assignment-Wechsel in Echtzeit.

    Developer ExperienceGeplant

    Öffentliches App-Directory

    developers.crewio.co/apps mit Kategorien, Filter und Revenue-Share-Programm.

    Developer ExperienceGeplant

    Öffentlicher Changelog-RSS-Feed

    Maschinenlesbare Releases pro API-Major-Version unter /changelog.rss.

    Security & ComplianceExploring

    v2-Vorbereitung & Deprecation-Policy

    Breaking-Change-Sammlung (Cursor-only Pagination, einheitliches error-Format) plus Migration-Layer.

    REST APIGeplant

    Event-Day Snapshot Endpoint

    GET /events/{id}/live-snapshot liefert Check-ins, offene Rollen, Incidents und letzte Änderungen als kompakten Zustand.

  6. Jul – Sep 2027

    Q3 2027 · Partner Apps & Automation

    Integrationen werden produktreif: Partner-App-Scopes, Automations-API, erweiterte Webhook-Governance und SDKs mit stabiler Release-Policy.

    REST APIGeplant

    Automations-API v1

    Workflows per API erstellen, aktivieren, pausieren und auslösen – mit Audit-Events pro Änderung.

    REST APIGeplant

    Partner-App-Scopes

    Feingranulare OAuth-Scopes für Apps im Directory, getrennt nach Lesen, Schreiben und Event-Day-Aktionen.

    WebhooksGeplant

    Webhook Schema Registry

    Versionierte Payload-Schemas mit Beispiel-Events, Breaking-Change-Markierung und Contract-Checks.

    WebhooksGeplant

    Dead-Letter-Queue

    Nicht zustellbare Events bleiben sichtbar, filterbar und können nach Korrektur gesammelt erneut gesendet werden.

    Developer ExperienceGeplant

    TypeScript- & Python-SDK GA

    Stabile SemVer-Releases, Changelog pro SDK, generierte Migrationshinweise und Beispiel-Apps.

    Security & ComplianceGeplant

    App-Verifikation für Partner

    Review-Prozess für öffentliche Apps inkl. Security-Fragebogen, Test-Webhook und Datenminimierungsprüfung.

    Developer ExperienceGeplant

    Public App Verification Checklist

    Öffentliche Checkliste für App-Directory-Einreichungen mit Security-, Datenschutz- und UX-Kriterien.

  7. Okt – Dez 2027

    Q4 2027 · API v2 Readiness

    Vorbereitung auf eine langlebige v2-Plattform: Migration-Toolkit, Deprecation-Feeds, regionale API-Controls und Enterprise-Betriebsmetriken.

    REST APIExploring

    API v2 Preview

    Opt-in Preview mit cursor-only Pagination, konsistentem Fehlerformat und strengerer Ressourcen-Normalisierung.

    REST APIGeplant

    Migration-Toolkit

    Kompatibilitätsreport pro API-Key, Code-Mod-Hinweise und Testmodus für v1-zu-v2-Verhalten.

    WebhooksGeplant

    Webhook-Version-Pinning

    Empfänger können Payload-Versionen pinnen und geplante Upgrades kontrolliert pro Endpoint testen.

    Developer ExperienceGeplant

    Deprecation-Feeds & Upgrade-Guides

    RSS/JSON-Feeds für Breaking Changes, konkrete Upgrade-Guides und Fristen pro API-Version.

    Security & ComplianceExploring

    Regionale API-Controls

    Enterprise-Kunden können API-Zugriffe nach Region, IP-Bereich und Integrationsklasse einschränken.

    Developer ExperienceGeplant

    Enterprise API Observability

    Latenz-, Fehler- und Quota-Metriken pro App mit Export in externe Monitoring-Systeme.

    REST APIGeplant

    API Migration Report pro Integration

    Report zeigt pro API-Key und Integration genutzte v1-Features, v2-Risiken und konkrete Upgrade-Schritte.

Out of Scope

Bewusste Entscheidung gegen diese Themen — keine offene Lücke.

  • gRPC / Protobuf – kein priorisierter Use-Case.
  • Direkter Postgres-Zugang – wird durch Reports-API ersetzt.
  • Customer-Managed Encryption Keys (CMEK) – erst ab Enterprise-Tier mit Vendor-Lock-Bedarf.
  • SAML-Federation für API-Keys – über Identity-Provider-Marketplace gelöst.