Ir al contenido

Autenticación

Todas las operaciones usan autenticación HTTP Bearer. Enviá la API key en la cabecera Authorization:

Authorization: Bearer <token>

Cada API key pertenece a una tienda. La credencial determina el aislamiento de datos para productos, categorías, órdenes, carritos y webhooks.

  • 401 Unauthorized: token inválido, revocado, ausente o sin acceso vigente a la API.
  • 403 Forbidden: el plan o los scopes del token no permiten ejecutar la operación.
{
"error": "Unauthorized",
"message": "API key inválida o no proporcionada"
}
  • Guardá la API key solo en un entorno de servidor o gestor de secretos.
  • No la envíes a este sitio de documentación: la referencia está configurada en modo de solo lectura.
  • No la persistás en localStorage, cookies accesibles por JavaScript ni bundles del frontend.
  • Evitá imprimir la cabecera Authorization en logs.

El contrato no documenta el proceso de emisión, rotación o revocación de API keys. Esa guía está pendiente hasta que el comportamiento forme parte de la fuente de verdad.