Привет! Да, API считается полноценным ) но не все эндпоинты пока принимают ключ сервисного аккаунта (это задумка о разделении типов аутентификации).
GET /v1/products сейчас работает только с пользовательской сессией (JWT), поэтому с X-API-Key он отвечает 401. Загрузка отчётов принимает и ключи, поэтому она у вас работает.
Пока можно получить список так: GET /v1/projects, затем GET /v1/projects/{project_id}/products для каждого проекта, с тем же X-API-Key. Ключу нужны права на эти проекты или продукты. Если ищете продукт по репозиторию, есть GET /v1/products/lookup?repository_url=..., но ему нужен глобальный scope list_products.
Разные методы аутентификации предполагались под разные задачи, поэтому где-то поддерживаются оба метода, а где-то только какой-то один. Поддержку сервисных ключей в GET /v1/products заведём задачей.