Ir al contenido

Exclusivo 50 % de descuento durante 36 meses para las 100 primeras cuentas Profesional, hasta el 31 de diciembre de 2026. Ver el programa →

Administración

Una clave de API que puede hacerlo todo es una clave que no se puede confiar

Y es lo que siguen ofreciendo muchas herramientas: una clave única, todos los derechos, eterna. Aquí cada clave lleva la lista explícita de los permisos que tiene derecho a ejercer, y la pasarela verifica esa lista en cada llamada.

Sin tarjeta bancaria

Cómo funciona

El mínimo privilegio, aplicado de verdad

Una clave solo puede lo que se le ha permitido

Usted elige los permisos al crearla, del mismo catálogo que los roles. Una clave hecha para enviar contactos desde su web no puede leer sus facturas, y el rechazo viene de la pasarela, no de una convención de código. Es el modelo de las claves restringidas de Stripe o de los tokens de granularidad fina de GitHub.

  • Permisos elegidos del catálogo RBAC
  • Verificación en cada llamada, en la pasarela
  • Clave secreta o clave pública, según el uso
  • Etiqueta y nota, para saber para qué sirve

Caduca, aunque usted la olvide

Una clave puede llevar una fecha de fin. Y aun sin fecha, se aplica una ventana de inactividad de noventa días: una clave que ya no se usa deja de funcionar por sí sola. Es la fuga más banal — una clave metida en un script un martes y olvidada durante tres años.

  • Fecha de caducidad explícita, a su elección
  • Ventana de inactividad de 90 días, además
  • Fecha del último uso mostrada
  • Revocación inmediata, con el autor de la revocación

Solo se muestra una vez

La clave en claro solo existe en el momento en que la crea: después solo se conserva su huella, y nada permite releerla — ni la interfaz, ni el soporte, ni el registro de auditoría, que traza el evento sin llevar jamás el valor. Si se pierde, se crea otra y se revoca la anterior.

  • Valor mostrado una sola vez, nunca guardado en claro
  • Registro de auditoría sin secreto ni huella
  • Alerta por correo ante una IP nunca vista
  • Creación y revocación atribuidas a su autor

FAQ

Preguntas frecuentes

¿Qué diferencia hay entre clave secreta y clave pública?

La clave secreta se usa desde sus servidores y nunca debe aparecer en un navegador. La clave pública está pensada para exponerse del lado del cliente, en puntos de entrada que la aceptan explícitamente. Ambas llevan su propia lista de permisos.

¿Se puede limitar una clave a nuestros servidores?

Sí, declarando las direcciones IP o los rangos CIDR autorizados. Una llamada desde otro sitio se rechaza, incluso con la clave correcta. Es la protección más sencilla contra una clave copiada en un repositorio público.

¿Qué pasa si una clave se filtra?

La revoca: deja de funcionar de inmediato, y el evento queda fechado y atribuido. Si la alerta de nueva IP estaba activa, probablemente ya le habrán avisado — una llamada desde una dirección nunca vista dispara un correo al propietario de la clave.

¿Se puede rotar una clave sin cortes?

Sí: se crea la nueva, se cambian las llamadas y luego se revoca la anterior. El creador original sigue asociado a la clave tras la rotación, para que el histórico se mantenga legible.

¿Las claves dan acceso a toda la API?

No. Cada ruta declara si acepta una clave API, y cuál. Una ruta puede existir para un usuario conectado y quedar cerrada a las claves: la documentación para desarrolladores indica, ruta por ruta, qué está abierto.

¿Otra pregunta? Escríbenos — te responde una persona.

¿Listo para reunir todas tus herramientas en un solo lugar?

Crea tu cuenta gratuita en dos minutos: CRM, telefonía, marketing, citas y atención al cliente — todo en el mismo sitio, con la IA incluida.

Sin tarjeta bancaria