Skip to main content

Authentication

La API se autentica con una API key del negocio. Enviá la clave en el header Authorization (recomendado):
o con el header alternativo:
La clave se genera y administra desde FinUp (API Keys). Ver Claves API.

Alcances

Un request con clave de solo lectura a un método de escritura responde:
con status 403.

Qué puede y qué no

  • ✅ Operar sobre tu negocio: clientes, créditos, cuotas, pagos, sucursales, configuraciones, reportes, auditoría y verificación ARCA/BCRA.
  • ❌ Otros negocios o la consola de superadmin: no existe forma de cambiar de negocio con una clave.
  • ❌ Administrar claves (/api/api-keys): esa gestión requiere una sesión de administrador en la app, no una clave. Con una API key responde 403 { "error": "API keys cannot be managed with an API key" }.
  • ❌ Endpoints de sesión web: /api/me (usuario logueado) y /api/admin/* (superadmin). Requieren login con cookie; no se pueden usar con una API key.

Errores de autenticación

Buenas prácticas

  • Usá una clave por integración o entorno (por ejemplo, una para producción y otra para pruebas).
  • Guardá la clave en un gestor de secretos o variable de entorno. Nunca la pongas en código de navegador ni en repositorios públicos.
  • Preferí una clave de solo lectura cuando la integración no necesite escribir.
  • Si sospechás que se filtró, revocala y creá una nueva: la revocación es inmediata.