API DOCUMENTATION · v4

Integrate Enigma into your workflow.

JSON-over-HTTPS. Bearer-token authentication. GraphQL for complex queries. OpenAPI 3.0 spec discoverable for partners. The full surface — issues, tenants, assessments, audit feed — is programmable.

Authentication

Bearer tokens issued from /portal/api-keys. Cookie auth for browser sessions. Per-tenant client_id scoping on every read.

Read more →

Rate limits

1000 req/hour for read endpoints. Burst tokens supported. X-RateLimit-* headers on every response.

See limits →

Terminology aliases

Issue / Tenant / Assessment alongside legacy Finding / Client / Scan. X-Deprecated-Fields response header lists legacy keys.

v3-aliases.md →

Webhooks

Subscribe at /api/webhooks. HMAC-signed payloads. Replay protection via nonce.

Configure →

GraphQL

POST queries to /api/graphql. Introspection enabled for authenticated users. Schema discoverable.

Try GraphiQL →

SSE event stream

/api/v3/stream multiplexes scan-progress and agent-decision events per your tenant scope. Auto-reconnect on disconnect.

Subscribe →

Key endpoints

METHODPATHDESCRIPTION
GET/api/v3/sidebar/scopesTenant scope summary (issue counts, SLA state, last activity)
GET/api/v3/issues/:idComposite issue detail (core + evidence + compliance + history)
GET/api/v3/streamSSE multiplexed scan + agent event stream
GET/api/issuesList issues (alias for /api/findings, dual-emit)
GET/api/tenantsList tenants (alias for /api/clients)
GET/api/assessmentsList assessments (alias for /api/scans)
POST/api/scans/startStart a new assessment against an authorised target
GET/api/search/globalCross-search issues + tenants + assessments
POST/api/graphqlGraphQL endpoint
GET/api/openapi.jsonOpenAPI 3.0 spec (full schema)