Authentication
La API se autentica con una API key del negocio. Enviá la clave en el headerAuthorization (recomendado):
Alcances
Un request con clave de solo lectura a un método de escritura responde:
403.
Qué puede y qué no
- ✅ Operar sobre tu negocio: clientes, créditos, cuotas, pagos, sucursales, configuraciones, reportes, auditoría y verificación ARCA/BCRA.
- ❌ Otros negocios o la consola de superadmin: no existe forma de cambiar de negocio con una clave.
- ❌ Administrar claves (
/api/api-keys): esa gestión requiere una sesión de administrador en la app, no una clave. Con una API key responde403 { "error": "API keys cannot be managed with an API key" }. - ❌ Endpoints de sesión web:
/api/me(usuario logueado) y/api/admin/*(superadmin). Requieren login con cookie; no se pueden usar con una API key.
Errores de autenticación
Buenas prácticas
- Usá una clave por integración o entorno (por ejemplo, una para producción y otra para pruebas).
- Guardá la clave en un gestor de secretos o variable de entorno. Nunca la pongas en código de navegador ni en repositorios públicos.
- Preferí una clave de solo lectura cuando la integración no necesite escribir.
- Si sospechás que se filtró, revocala y creá una nueva: la revocación es inmediata.
