Saltar al contenido

Autenticación

La API se autentica con Personal Access Tokens de tipo bearer. La sesión del navegador va por cookies HttpOnly; los PAT son el mecanismo para scripts, SDK e integraciones.

La cabecera, tal cual

header
Authorization: Bearer pjk_live_xxxxxxxxxxxxxxxxxxxx

Hasta dónde llega un token

Un PAT se emite DENTRO de una organización y solo alcanza los recursos de ésa. La pertenencia se resuelve en el servidor a partir del identificador que va en la ruta: nunca se confía en uno enviado por el cliente. Quien no es miembro recibe un 404, no un 403 — no se filtra ni que el recurso exista. Crear y revocar keys pide rol owner o admin.

Cinco costumbres que evitan un disgusto

  • El token se enseña una vez al crearlo; en la base solo queda su hash. Después no hay forma de recuperarlo.
  • Guárdalo en un gestor de secretos o en una variable de entorno. Nunca lo commitees.
  • Si se filtra, revócalo desde Ajustes → API keys antes de investigar nada más.
  • Usa un token por integración, para poder revocar uno sin tirar los demás.
  • Mándalo siempre sobre HTTPS.