Documentação

Chaves e autenticação

Todos os endpoints se autenticam da mesma forma.

Envia o cabeçalho Authorization em cada pedido: a palavra Bearer, um espaço e a chave.

http
Authorization: Bearer sk-a-tua-chave

Cabeçalho em falta, mal formado, chave desconhecida ou desativada: em todos os casos 401, com o código missing_api_key ou invalid_api_key.

Ciclo de vida de uma chave

  • Criar: por tua conta em «A minha conta → Plataforma API». Até 10 chaves por conta.
  • Desativar: com o interruptor na janela de edição. As chamadas são recusadas de imediato, o registo mantém-se e pode ser reativado a qualquer momento.
  • Eliminar: efeito imediato e irreversível. Confirma primeiro que nada em produção ainda a usa.
  • Mudar o nome: apenas para te orientares; a chave em si não muda.

Como guardar

  • Só no servidor. Uma chave equivale à tua conta e gasta os teus créditos: nunca em código de frontend, no pacote de uma app ou num repositório público.
  • Uma chave por serviço. Se uma fugir, desativas apenas essa e todos os outros integradores continuam a funcionar.
  • Vê a coluna «Última utilização» com regularidade. Regista a data e o IP de origem da última chamada; um IP desconhecido significa eliminar e criar de novo já.
Perante suspeita de fuga, elimina e cria de novo — não basta mudar o nome ou desativar. Quem tem o texto simples volta a ter acesso assim que a reativares.