Claves y autenticación
Todos los endpoints se autentican igual.
La cabecera
Envía la cabecera Authorization en cada petición: la palabra Bearer, un espacio y la clave.
http
Authorization: Bearer sk-tu-claveSi falta, tiene mal formato, es desconocida o está desactivada, la respuesta es 401, con código missing_api_key o invalid_api_key respectivamente.
Ciclo de vida de una clave
- Crear: por tu cuenta en «Mi cuenta → Plataforma API». Hasta 10 claves por cuenta.
- Desactivar: con el interruptor del diálogo de edición. Las llamadas se rechazan al instante, el registro permanece y puedes reactivarla cuando quieras.
- Eliminar: surte efecto de inmediato y no se puede deshacer. Comprueba antes que nada en producción la sigue usando.
- Renombrar: solo para que la reconozcas tú; la clave en sí no cambia.
Cómo guardarlas
- Solo en el servidor. Una clave equivale a tu cuenta y gasta tus créditos: nunca en código de frontend, en el paquete de una app ni en un repositorio público.
- Una clave por servicio. Si se filtra una, desactivas esa y el resto de integraciones siguen funcionando.
- Revisa la columna «Último uso». Registra la fecha y la IP de la última llamada; una IP desconocida significa eliminar y volver a crear ahora mismo.
Ante una sospecha de filtración, elimina y vuelve a crear; no basta con renombrar o desactivar. Quien tenga el texto en claro recupera el acceso en cuanto la reactives.

