Reddit OAuth API Dokumentation: Die 10 wichtigsten Dinge, die Sie wissen müssen, bevor Sie mit dem Bau beginnen.

Geschrieben von:

Iryna Bundzylo

8

Minuten Lesezeit

Datum:

July 30, 2026

Datum der letzten Änderung:

July 30, 2026

Fassen Sie zusammen mit:

Ende Mai 2026 hat Reddit leise einen Schalter umgelegt, der viele Softwarelösungen über Nacht zum Erliegen brachte. Unauthentifizierte Anfragen, einschließlich des .json-Tricks, auf den Scraper, Hobby-Skripte und sogar einige MCP-Server seit Jahren angewiesen haben, begannen, HTTP 403 zurückzugeben.

Übersicht:

  • OAuth ist jetzt eine zwingende Voraussetzung, und alte Abkürzungen sind offiziell vom Tisch.
  • Die Registrierung einer App ist nur der Anfang – neue OAuth-Clients benötigen auch die Genehmigung von Reddit, bevor sie verwendet werden können.
  • Die größten Implementierungsfehler resultieren oft aus kleinen Konfigurationsfehlern, nicht aus fehlerhaftem Code.
  • Veröffentlichte Ratenlimits erzählen nicht immer die ganze Geschichte, daher sollte Ihre Anwendung stattdessen den Antwort-Headern vertrauen.
  • Authentifizierung ist nur die halbe Miete; Compliance-Anforderungen können einen noch größeren Einfluss auf Produktionsintegrationen haben.

Wenn Ihre Integration auf dieser Abkürzung basierte, ist sie tot. Wenn nicht, ist dies dennoch ein guter Zeitpunkt, um zu überprüfen, ob Ihre OAuth-Implementierung tatsächlich solide ist. Die Dokumentation von Reddit behandelt die Mechanik recht gut. Was sie nicht tun, ist, Sie darauf hinzuweisen, wo diese Mechanik zu Risiken werden kann. Lassen Sie uns gemeinsam das größere Bild betrachten.

Dies ist eine technische Übersicht zur Implementierungsplanung, keine Rechtsberatung. Die API-Bedingungen und die Durchsetzungsstrategie von Reddit haben sich in den letzten Jahren erheblich verändert und könnten sich erneut ändern (wer weiß) – bestätigen Sie Fragen zur kommerziellen Nutzung und Lizenzierung mit einem Rechtsbeistand, bevor Sie etwas entwickeln, das davon abhängt.

Reddit OAuth API Dokumentation: Grundlagen des Authentifizierungsflusses

Buff Doge vs. Cheems Meme – das falsche App-Typ für die Aufgabe auswählen Meme

1. OAuth ist nicht optional, und die Durchsetzung hat scharfe Zähne

Reddit blockiert den Datenverkehr ohne OAuth oder Anmeldeinformationen und wird API-Nutzer, die es nicht identifizieren kann, ohne weiteres drosseln oder blockieren. Wenn Ihre Organisation einen Scraper geerbt hat, der vor den API-Änderungen von Reddit im Jahr 2023 erstellt wurde, behandeln Sie ihn als ob er auf geliehenem Zeit läuft.

2. Die Registrierung ist Schritt null, aber sie ist nicht mehr das gesamte Tor 

Sie registrieren eine App unter reddit.com/prefs/apps, wählen einen Typ aus, setzen eine Weiterleitungs-URI und erhalten eine Client-ID (plus Geheimnis für vertrauliche Apps). Reddit unterscheidet drei Typen:

  • Script-Apps – persönliche/serverseitige Nutzung. Sie autorisieren Ihr eigenes Konto durch einen einmaligen Autorisierungsschritt, anstatt einen Anmeldefluss für andere Benutzer zu erstellen.
  • Web-Apps – der vollständige, weiterleitungsbasierte Fluss zur Autorisierung anderer Reddit-Nutzer.
  • Installierte Apps – clientseitige/mobiler Kontexte, die ein Geheimnis nicht sicher speichern können.

Script- und Web-Apps sind vertraulich; installierte Apps sind es nicht. "Script" auszuwählen, weil es einfacher klingt, wenn Sie tatsächlich andere Benutzer autorisieren müssen, bedeutet, dass Sie Ihre Authentifizierungsschicht zwei Monate später neu aufbauen müssen.

Eine weitere Sache: seit Ende 2025 ist die Registrierung der App notwendig, aber nicht mehr ausreichend. Neue Anwendungen, die Zugriff auf die Reddit Data API anfordern, benötigen möglicherweise eine Genehmigung gemäß der Responsible Builder Policy von Reddit, bevor der Produktionszugang gewährt wird.

3. Der Authentifizierungsfluss folgt dem App-Typ 

Hier werden viele Integrationen falsch verdrahtet. 

  • Nur Web-Apps verwenden den Autorisierungscodefluss im klassischen Sinne – leiten Sie den Benutzer weiter, erhalten Sie einen Code, tauschen Sie ihn aus. 
  • Script-Apps funktionieren anders: Sie authentifizieren sich direkt mit dem Passwort-Grant (grant_type=password), indem sie den eigenen Reddit-Benutzernamen und das Passwort des Entwicklers zusammen mit den Client-Anmeldeinformationen übermitteln. Das ist der aktuelle, dokumentierte Ansatz für Script-Apps, keine veraltete Methode, die gegen etwas "Standardmäßiges" ausgetauscht werden sollte – zu versuchen, eine Script-App durch den Autorisierungscodefluss zu zwingen, wird Sie nur dazu bringen, einen Fluss zu debuggen, den Reddit nie erwartet hat. 
  • Installierte Apps befinden sich in der Mitte: Sie verwenden weiterhin den Autorisierungscodefluss, jedoch ohne ein Client-Geheimnis, da sie eines nicht sicher speichern können, und sie sind der einzige App-Typ, der auch auf den impliziten Fluss zurückgreifen kann. 

Den Grant-Typ für Ihren App-Typ falsch zu wählen, führt dazu, dass die Fehler wie ungültige Anmeldeinformationen aussehen, während das eigentliche Problem der Fluss selbst ist.

4. state und exakte Übereinstimmungen der Weiterleitungs-URI sind die Punkte, an denen Integrationen stillschweigend fehlschlagen 

Zwei Anforderungen, ein gemeinsamer Fehlermodus: Die Anfrage sieht korrekt aus, und Reddit API lehnt sie trotzdem ab.

  • state: ein einzigartiger Wert pro Autorisierungsanfrage, der bei der Rückkehr verifiziert wird, verhindert CSRF-ähnliches Hijacking. Das Überspringen ist eine echte Angriffsfläche, nicht nur ein Audit-Befund.
  • redirect_uri: muss übereinstimmen, Zeichen für Zeichen, mit dem, was registriert ist – sowohl im Autorisierungsschritt als auch im Token-Austausch. Ein abschließender Schrägstrich oder ein http/https-Tippfehler schlägt stillschweigend fehl.

5. Tokens laufen nach einer Stunde ab – planen Sie von Anfang an für die Erneuerung 

Bearer-Tokens laufen nach einer Stunde ab. Das ist in Ordnung, bis eine Integration, die im Test funktioniert hat, in der Produktion dunkel wird, weil niemand den Erneuerungsfluss gebaut hat. Wenn Sie fortlaufenden Zugriff benötigen, fordern Sie ein Erneuerungstoken mit duration=permanent zum Zeitpunkt der Autorisierung an und bauen Sie die Erneuerungslogik, bevor Sie es versenden, nicht nach dem ersten Ausfall.

Bereits müde nach dem fünften Punkt? Wir sind auch müde geworden. Data365 verwandelt all dies in einen sauberen API-Aufruf, also kontaktieren Sie uns und vergessen Sie diese Hunger-Spiele.

Reddit OAuth API Dokumentation: Ratenlimits und Scopes

Verdächtiger Hund Meme – Reddit API Ratenlimit Meme

6. Scopes: weniger anfordern, nicht mehr 

Tokens sind auf Scopes beschränkt (lesen, einreichen, abstimmen, modlog, modposts und mehr). Widerstehen Sie der Versuchung, umfassenden Zugriff „nur für den Fall“ zu beantragen – übermäßig beschränkte Tokens sind ein Haftungsrisiko bei Sicherheitsüberprüfungen, und eine Anfrage, die nur das anfordert, was sie tatsächlich nutzt, ist ein viel einfacher zu führendes Gespräch, wenn Sie jemals einen erhöhten oder kommerziellen Zugriff beantragen.

7. Rufen Sie oauth.reddit.com auf, nicht www.reddit.com 

Sobald Sie ein Bearer-Token haben, gehen die Anfragen an oauth.reddit.com. Der Zugriff auf die reguläre Website-Domain führt zu verwirrenden Fehlern, die nichts mit Ihrer tatsächlichen Authentifizierungslogik zu tun haben. Wenn nichts anderes sinnvoll erscheint, überprüfen Sie zuerst den Hostnamen.

8. Ratenlimits sind niedriger und strenger als die meisten Tutorials zugeben 

Die eigenen Daten-API-Bedingungen von Reddit beschreiben ein Limit für die kostenlose Stufe von 100 Abfragen pro Minute mit OAuth, gemittelt über ein 10-Minuten-Fenster. Stattdessen beschreiben Benutzer Reddit API-Limits anders – 100 Anfragen pro Minute pro OAuth-Client. 

Planen Sie Ihre Kapazität nicht blind um eine der beiden Zahlen – behandeln Sie Ihre eigenen Antwort-Header als die Wahrheit: X-Ratelimit-Used, X-Ratelimit-Remaining und X-Ratelimit-Reset kommen bei jeder Anfrage zurück und sagen Ihnen genau, wo Sie stehen, unabhängig davon, welche veröffentlichte Zahl derzeit korrekt ist.

Dies ist auch der Punkt, an dem Teams abwägen, ob sie OAuth-Apps und die Ratenlimitierung selbst verwalten oder diese Schicht jemandem überlassen, der bereits Erfahrung damit hat. Bei Data365 ist dies das genaue Problem, um das unser Pipeline aufgebaut ist – wir kümmern uns um die Token-Aktualisierung, Header-Überwachung und Backoff und stellen saubere Daten darüber bereit. Wenn Sie lieber Ingenieurzeit für Ihr Produkt als für Anfragewarteschlangen aufwenden möchten, lohnt es sich, uns zu kontaktieren.

Reddit OAuth API-Dokumentation: Compliance und Bedingungen, auf die Sie achten sollten

Verdächtiger Leo – Reddit-Dokumente, die sich über Compliance und Nutzungsbedingungen widersprechen

9. Die kostenlose Stufe ist kein Freibrief für kommerzielle Nutzung oder für das Umgehen der Genehmigung 

Die kostenlose Stufe ist ausdrücklich nicht für kommerzielle Nutzung gedacht, und die Daten-API-Bedingungen von Reddit legen weitere Einschränkungen fest, wie die Daten darüber hinaus verwendet werden dürfen – eine Grenze, die Reddit aktiv durchsetzt, anstatt sie als Formalität zu behandeln. Es ist erwähnenswert, dass selbst der Zugang zur kostenlosen Stufe, der nicht kommerziell ist, jetzt hinter diesem gleichen Genehmigungsschritt steht. Es gibt keinen vollständig selbstbedienten Weg mehr zu einem funktionierenden Token.

Einige kleinere Compliance-Anforderungen gehören in dasselbe Gespräch:

  • Verwenden Sie einen einzigartigen, beschreibenden User-Agent (platform:app_id:version (by /u/username)) – generische werden aggressiv gedrosselt.
  • Löschen Sie Benutzerdaten, sobald sie von Reddit gelöscht wurden.
  • Planen Sie Zeit für die Genehmigung ein – zuverlässig für Moderatoren-Tools und finanzierte Forschung, langsam und oft still für kommerzielle Arbeitslasten.

Wenn Ihr Projekt eine kommerzielle Dimension hat, ist dieser Abschnitt – nicht der OAuth-Handshake – das, was Sie vor dem Schreiben von Code rechtlich klären sollten.

10. Behandeln Sie die Dokumentation selbst als ein sich bewegendes Ziel 

Die archivierten und aktuellen Dokumente von Reddit stimmen nicht immer miteinander oder mit Drittanbieterleitfäden überein (siehe Punkt 8). Überprüfen Sie vor jeder Produktionsentscheidung direkt die aktuellen Entwicklerbedingungen und die Bedingungen der Daten-API – nicht ein archiviertes Wiki, nicht ein zwei Jahre altes Tutorial und nicht diesen Artikel in sechs Monaten.

Wenn sich herausstellt, dass die direkte OAuth-Integration mehr Arbeit erfordert, als Ihr Team übernehmen möchte, insbesondere wenn Genehmigungswarteschlangen und Ratenlimitierung ins Spiel kommen, ist das die Lücke, die die Social Media API von Data365 schließen soll.

Zusammenfassung: Schnelle Implementierungscheckliste für die Reddit OAuth API-Dokumentation

  1. Registrieren Sie die App, notieren Sie die Client-ID (und das Geheimnis, falls zutreffend) und reichen Sie sie zur Genehmigung gemäß Reddit's Responsible Builder Policy ein, wenn dies ein neuer OAuth-Client ist.
  2. Wählen Sie den richtigen App-Typ (Skript, Web oder installiert), bevor Sie mit dem Schreiben von Code beginnen.
  3. Erstellen Sie die Autorisierungs-URL mit client_id, response_type, state, redirect_uri und scope.
  4. Überprüfen Sie den Status bei der Rückkehr und bestätigen Sie, dass redirect_uri genau übereinstimmt.
  5. Tauschen Sie den Autorisierungscode gegen ein Zugriffstoken aus.
  6. Fordern Sie duration=permanent an und speichern Sie das Aktualisierungstoken sicher, wenn Sie fortlaufenden Zugriff benötigen.
  7. Sendet Anfragen an oauth.reddit.com mit Authorization: bearer TOKEN.
  8. Überwachen Sie X-Ratelimit-Used, X-Ratelimit-Remaining und X-Ratelimit-Reset bei jeder Antwort.
  9. Verwenden Sie einen einzigartigen, beschreibenden User-Agent im erforderlichen Format.
  10. Bestätigen Sie, dass Ihr Anwendungsfall unter die nicht-kommerziellen Bedingungen der kostenlosen Stufe fällt, oder beginnen Sie frühzeitig das Genehmigungsgespräch.
  11. Löschen Sie Benutzerdaten, wenn der zugrunde liegende Inhalt oder das Konto gelöscht wird.
  12. Überprüfen Sie alle oben genannten Punkte erneut anhand der aktuellen Bedingungen von Reddit, bevor Sie in die Produktion gehen.

Zwölf Schritte sind geschafft. Herzlichen Glückwunsch – Sie wissen jetzt mehr über den OAuth-Flow von Reddit als die meisten eigenen Dokumentationsseiten von Reddit.

Wenn Sie diese Prozedur nicht für jede Plattform durchführen möchten – Twitter heute, TikTok im nächsten Quartal und Pinterest dazwischen – hat Data365 in den letzten 8 Jahren seit 2018 "Welche API-Bedingungen haben sich diese Woche geändert" zu einem Problem für jemand anderen gemacht. 

  • Der Genehmigungsprozess ähnelt keiner Quest – kontaktieren Sie uns, um zu besprechen, was Sie benötigen und wie viel Sie davon benötigen, und wir helfen Ihnen, so schnell wie möglich zu starten.
  • Eine API, viele Plattformen – Reddit, Facebook, Instagram, TikTok, Threads und andere unter einem Dach und mit derselben Logik.
  • 20+ strukturierte Datentypen – Beiträge, Kommentare, Medien und mehr.
  • Live-Abfragen, keine zwischengespeicherten Schnappschüsse – Sie erhalten aktuelle Daten zum Zeitpunkt der Anfrage sowie historische Inhalte auf Anfrage über Abfrageparameter.
  • Saubere JSON-Ausgabe – entwickelt für Pipelines, sodass es keinen Parsing- oder Bereinigungsschritt dazwischen gibt.
  • 99% Verfügbarkeit der Infrastruktur dahinter.
  • Dokumentation, die zum Lesen gedacht ist, unterstützt von einem Support-Team aus echten Menschen anstelle einer Ticketwarteschlange.

Über 200 Unternehmen haben bereits diesen Kopfschmerz ausgelagert. Fordern Sie eine kostenlose Testversion von Data365 an und bauen Sie das, was Sie tatsächlich bauen wollten.

Extrahieren Sie Daten aus vier sozialen Netzwerken mit der Data365-API

Fordern Sie eine kostenlose 14-Tage-Testversion an und erhalten Sie mehr als 20 Datentypen

Kontaktiere uns
Inhaltsverzeichnis

Benötigen Sie eine API, um Daten aus diesen sozialen Medien zu extrahieren?

Kontaktieren Sie uns und erhalten Sie eine kostenlose Testversion der Data365-API

Fordern Sie eine kostenlose Testversion an

Müssen Sie Daten von Instagram extrahieren?

Fordern Sie eine kostenlose Testversion der Data365-API zum Extrahieren von Daten an

5 soziale Netzwerke an einem Ort

Faire Preisgestaltung

Support per E-Mail

Detaillierte API-Dokumentation

Umfassende Daten in beliebigem Umfang

Keine Ausfallzeiten, Verfügbarkeit von mindestens 99%

Häufig gestellte Fragen

Benötige ich weiterhin OAuth, um die API von Reddit zu nutzen? 

Ja. Seit Mai 2026 blockiert Reddit allen nicht authentifizierten Datenverkehr, einschließlich des alten .json Tricks – jede Anfrage benötigt ein gültiges OAuth-Token, das an eine registrierte App gebunden ist.

Kann ich eine App registrieren und sofort mit dem Abrufen von Daten beginnen? 

Nicht mehr. Die Registrierung verschafft Ihnen nur eine Client-ID. Neue OAuth-Token müssen ebenfalls gemäß der Responsible Builder Policy von Reddit genehmigt werden, was Tage bis Wochen dauern kann.

Wie hoch ist das tatsächliche API-Rate-Limit von Reddit? 

Offizielle Bedingungen besagen 100 Anfragen/Minute (10-Minuten-Durchschnitt); mehrere Entwicklerleitfäden geben 60/Minute an. Raten Sie nicht – lesen Sie die X-Ratelimit-* Header in jeder Antwort für die tatsächliche Zahl.

Warum schlägt mein OAuth-Flow ohne klare Fehlermeldung fehl? 

In der Regel liegt es an einer nicht übereinstimmenden redirect_uri oder einem fehlenden state Parameter. Beide müssen genau mit dem übereinstimmen, was Sie registriert haben, selbst ein abschließender Schrägstrich kann dies stillschweigend brechen.

Benötigen Sie eine API, um Echtzeitdaten aus Social Media zu extrahieren?

Senden Sie ein Formular ab, um eine kostenlose Testversion der Data365 Social Media API zu erhalten.
0/255

Mit dem Absenden dieses Formulars bestätigen Sie, dass Sie unsere gelesen, verstanden und akzeptiert haben Allgemeine Geschäftsbedingungen, in denen dargelegt wird, wie Ihre Daten gesammelt, verwendet und geschützt werden. Sie können unsere vollständige Datenschutzrichtlinie einsehen hier.

Danke! Deine Einreichung ist eingegangen!
Hoppla! Beim Absenden des Formulars ist etwas schief gelaufen.
Vertrauenswürdig von