Autenticación
La API se autentica con Personal Access Tokens de tipo bearer. La sesión del navegador va por cookies HttpOnly; los PAT son el mecanismo para scripts, SDK e integraciones.
La cabecera, tal cual
header
Authorization: Bearer pjk_live_xxxxxxxxxxxxxxxxxxxxHasta dónde llega un token
Un PAT se emite DENTRO de una organización y solo alcanza los recursos de ésa. La pertenencia se resuelve en el servidor a partir del identificador que va en la ruta: nunca se confía en uno enviado por el cliente. Quien no es miembro recibe un 404, no un 403 — no se filtra ni que el recurso exista. Crear y revocar keys pide rol owner o admin.
Cinco costumbres que evitan un disgusto
- El token se enseña una vez al crearlo; en la base solo queda su hash. Después no hay forma de recuperarlo.
- Guárdalo en un gestor de secretos o en una variable de entorno. Nunca lo commitees.
- Si se filtra, revócalo desde Ajustes → API keys antes de investigar nada más.
- Usa un token por integración, para poder revocar uno sin tirar los demás.
- Mándalo siempre sobre HTTPS.