Autenticación
Todas las operaciones usan autenticación HTTP Bearer. Enviá la API key en la cabecera Authorization:
Authorization: Bearer <token>Contexto de tienda
Sección titulada «Contexto de tienda»Cada API key pertenece a una tienda. La credencial determina el aislamiento de datos para productos, categorías, órdenes, carritos y webhooks.
Respuestas relacionadas
Sección titulada «Respuestas relacionadas»401 Unauthorized: token inválido, revocado, ausente o sin acceso vigente a la API.403 Forbidden: el plan o los scopes del token no permiten ejecutar la operación.
{ "error": "Unauthorized", "message": "API key inválida o no proporcionada"}Manejo seguro
Sección titulada «Manejo seguro»- Guardá la API key solo en un entorno de servidor o gestor de secretos.
- No la envíes a este sitio de documentación: la referencia está configurada en modo de solo lectura.
- No la persistás en
localStorage, cookies accesibles por JavaScript ni bundles del frontend. - Evitá imprimir la cabecera
Authorizationen logs.
El contrato no documenta el proceso de emisión, rotación o revocación de API keys. Esa guía está pendiente hasta que el comportamiento forme parte de la fuente de verdad.
