Autenticación
Cada llamada a la API lleva un único secreto compartido —tu clave de API— en el cuerpo de la petición. La clave identifica la cuenta que llama, aplica su nivel de límite de tasa y restringe cada acción exclusivamente a los datos de esa cuenta.
Dónde colocar la clave
Pasa la clave como el campo key en el cuerpo de la petición codificado como formulario. La autenticación basada en cabeceras no es compatible: la especificación v2 usa parámetros en el cuerpo por compatibilidad con los SDK de revendedor existentes.
Content-Type: application/x-www-form-urlencoded
key=YOUR_API_KEY&action=services
Generar y sustituir claves
Las claves se generan y revocan desde /dashboard/api. La clave original se muestra exactamente una vez. El servidor conserva un verificador unidireccional y un identificador corto no secreto, por lo que el valor original no puede recuperarse después.
- Máximo 5 claves activas por cuenta. Las claves antiguas pueden revocarse individualmente.
- Sustituye sin interrupciones. Crea una clave de reemplazo, actualiza tu integración y luego revoca la clave antigua. Las solicitudes nuevas con una clave revocada se rechazan.
- Se requiere una sesión activa del panel. La generación exige una sesión autenticada y sin suplantación en el panel. No añade otra solicitud de código por email ni de contraseña.
Qué puede hacer una clave de API
Una clave API v3 se limita a las acciones documentadas y no puede acceder a una sesión iniciada en el panel ni a datos de otras cuentas.
- Retirar ni transferir saldo.
- Cambiar el correo electrónico, la contraseña o la configuración de 2FA de la cuenta.
- Generar o revocar otras claves API mediante la API.
- Acceder a endpoints de administración o moderación.
Recomendaciones de seguridad
- Solo del lado del servidor. Nunca incrustes una clave de API en un bundle de navegador, una app móvil ni ningún cliente que otra persona pueda descompilar.
- Usa variables de entorno. No subas las claves a git. Los archivos
.env deben ir en .gitignore. - Revoca ante cualquier sospecha. Si una clave aparece en un registro, una captura o un chat compartido, crea una sustituta y revoca la clave expuesta.
- Usa webhooks para reducir el sondeo cuando resulte útil. La entrega es de mejor esfuerzo con reintentos; usa manejadores idempotentes y reconcilia el estado importante con
action=status.