am 18.11.2019 11:14
Hallo liebe Community,
es ist soweit: wir stellen ab sofort allen unseren Kunden das comdirect REST API zur Verfügung.
Was heißt das für euch?
Als Kunden von comdirect habt ihr die Möglichkeit, mit euren eigenen Software-Anwendungen
Weitere Informationen findet ihr unter developer.comdirect.de. Die Registrierung zur Nutzung des comdirect REST API ist dort ebenfalls verlinkt.
Fragen zur Integration des APIs in eure Software könnt ihr gerne hier diskutieren.
Viel Spaß beim Ausprobieren wünscht das comdirect API Team!
am 10.06.2025 13:24
Warum nutzt du keine Wrapper-Class, die du primär auf Basis der Postman Doku erstellst?
Das ganze manuelle Rumgefriemel mit den einzelnen URL Parametern ist unglaublich fehleranfällig - meine dringenste Empfehlung an alle ist, dies durch einen strukturierten Wrapper umzusetzen.
am 05.08.2026 15:16
Hallo zusammen,
ich erhalte beim Abruf meiner Depotliste über die comdirect REST API einen HTTP-Status 403 Forbidden.
Die Authentifizierung läuft vollständig erfolgreich mit der offiziellen Postman-Collection:
Direkt danach führt folgender reine Lesezugriff zu einem Fehler:
GET https://api.comdirect.de/api/brokerage/clients/user/v1/depots Authorization: Bearer <access_token> Accept: application/json
Antwort:
HTTP/1.1 403 Forbidden
Es werden keine Order- oder sonstigen schreibenden Brokerage-Endpunkte aufgerufen. Das Verhalten tritt sowohl in einer eigenen Read-only-Integration als auch mit der bereitgestellten Postman-Collection auf.
Der Support wies darauf hin, dass OAuth-Credentials stets für die Kontoverbindung gelten, in der sie angelegt wurden, und dass bei fehlendem Depot in dieser Verbindung ein 403 zurückgegeben wird. Nach meiner Prüfung wurden der OAuth-Client und die verwendeten Credentials jedoch im selben persönlichen Zugang erzeugt, in dem das Depot im Webbanking sichtbar ist.
Hat jemand ein vergleichbares Verhalten erlebt oder kann Hinweise geben zu:
Zugangsdaten, Tokens, Client Secret, Zugangsnummer und PIN kann ich selbstverständlich nicht veröffentlichen. Gern liefere ich anonymisierte Request- und Response-Header nach.
Vielen Dank!
am 05.08.2026 19:18
@MichaM21 schrieb:Hallo zusammen,
ich erhalte beim Abruf meiner Depotliste über die comdirect REST API einen HTTP-Status 403 Forbidden.
Meinst du: " Alle anderen API-Endpunkte funktionieren, lediglich der Depotabruf liefert 403 forbidden. " ?
am 05.08.2026 19:41
Hallo zusammen,
ja, genau. Der OAuth-Login, der Abruf des Session-Status sowie der komplette Session-TAN-Ablauf funktionieren erfolgreich. Auch die Aktivierung wird mit sessionTanActive=true und activatedxFA=true bestätigt.
Lediglich der anschließende, rein lesende Depotabruf
GET /api/brokerage/clients/user/v1/depots
liefert HTTP 403 Forbidden.
Getestet wurde dies sowohl mit der offiziellen comdirect-Postman-Collection als auch mit einer eigenen Read-only-Integration – jeweils mit demselben Ergebnis.
Viele Grüße
Dr. Michael Marré
am 06.08.2026 16:18
@MichaM21 schrieb:Hallo zusammen,
ja, genau. Der OAuth-Login, der Abruf des Session-Status sowie der komplette Session-TAN-Ablauf funktionieren erfolgreich. Auch die Aktivierung wird mit sessionTanActive=true und activatedxFA=true bestätigt.
Lediglich der anschließende, rein lesende Depotabruf
GET /api/brokerage/clients/user/v1/depotsliefert HTTP 403 Forbidden.
Welche anderen Endpunkte hast du getestet?
am 09.08.2026 11:31
Hast du mal die Version v3 probiert? Ich denke die steht in der aktuellen Doku...
am 10.08.2026 11:51
Hallo zusammen,
ich habe den Test nochmals vollständig mit der offiziellen comdirect-Postman-Collection durchgeführt.
Der Fehler tritt damit auch direkt in der offiziellen Postman-Collection auf – unabhängig von unserer eigenen Anwendung, Browserdaten oder einer abweichenden API-Version.
Bitte geben Sie den Vorgang daher an das zuständige REST-API-/Berechtigungsteam weiter. Es sollte geprüft werden, weshalb der OAuth-Client bzw. der zugehörige Zugang trotz erfolgreicher Authentifizierung und aktivierter Session-TAN keinen Zugriff auf die Depotliste erhält.
Viele Grüße
Dr. Michael Marré
am 10.08.2026 12:22
@MichaM21 schrieb:
Bitte geben Sie den Vorgang daher an das zuständige REST-API-/Berechtigungsteam weiter.
Um sicherzugehen, dass "die Bank" mitliest: @SMT_Service zur Kenntnis.
am 14.08.2026 11:49
Hallo zusammen,
mein HTTP 403 Forbidden beim Depotabruf ist gelöst.
OAuth-Login, Session-Status und Session-TAN-Aktivierung hatten bereits funktioniert. Trotzdem lieferte der Aufruf
GET /api/brokerage/clients/user/v3/depots
immer 403 Forbidden.
Die Ursache war, dass nach der TAN-Aktivierung noch zwingend der Schritt „OAuth2 CD Secondary Flow“ aus Kapitel 2.5 der API-Dokumentation ausgeführt werden muss.
Der Ablauf ist:
2.1 OAuth Resource Owner Password Credentials Flow → 2.2 Session-Status → 2.3 Session-TAN anfordern → 2.4 Session-TAN aktivieren → 2.5 OAuth2 CD Secondary Flow → Depot-/Positions-Endpunkte aufrufen
Der Token aus Schritt 2.1 besitzt nur die Berechtigung TWO_FACTOR und darf für den Session-TAN-Ablauf verwendet werden. Erst Schritt 2.5 liefert einen neuen Access-Token mit den Berechtigungen für die lesenden und schreibenden API-Endpunkte.
Wichtig: Für den Depotabruf muss anschließend wirklich der neue Token aus Schritt 2.5 verwendet werden.
Danach funktionierten bei mir sowohl Depotliste als auch Positionsabruf erfolgreich.
am 14.08.2026 15:01
@MichaM21 schrieb:
Die Ursache war, dass nach der TAN-Aktivierung noch zwingend der Schritt „OAuth2 CD Secondary Flow“ aus Kapitel 2.5 der API-Dokumentation ausgeführt werden muss.
Jetzt widersprichst du dir aber selbst. Ich hatte weiter oben explizit gefragt, ob alle anderen API-Endpunkte funktionieren. Du hast mit 'ja genau' geantwortet.
Das kann nicht sein, denn wenn du den secondary flow weglässt, dann funktioniert praktisch gar nichts. Deine falsche Antwort oben hat uns alle aufs Glatteis geführt.