Skip to content
Desarrolladores y API

API keys y seguridad

Una API key es una credencial: trátala como tal. Las claves de Climails tienen alcance, se pueden bloquear a IP concretas, limitar en tasa y dotar de caducidad, así que incluso una clave filtrada queda contenida. El secreto completo se muestra una sola vez; solo se almacena un hash.

5 min de lectura

Lo que necesitarás

  • Acceso de administrador para crear o revocar claves
  • Un gestor de secretos donde guardar la clave

Crea una clave

  1. 1

    Abre Configuración → API keys → “Crear”

    Nombra la clave según dónde se vaya a usar (p. ej. “orders-backend”).

  2. 2

    Cópiala una sola vez

    La clave completa solo se muestra al crearla, con la forma sb_live_<prefix>.<secret>. Solo almacenamos un hash: no se puede volver a mostrar.

  3. 3

    Guárdala de forma segura

    Ponla en tu gestor de secretos, nunca en el control de versiones ni en un bundle del frontend.

Las claves están ligadas a un solo espacio de trabajo: una clave del espacio A no puede leer ni enviar en el espacio B.

Restríngela

  • Alcances: concede solo lo que la clave necesita (p. ej. messages:send, contacts:write). Una integración de solo lectura nunca obtiene acceso de escritura.
  • Lista de IP permitidas: restringe la clave a las IP de tu servidor para que sea inútil desde cualquier otro sitio.
  • Límite de tasa: limita las peticiones por minuto para contener abusos y bucles descontrolados.
  • Caducidad: define expires_at para que las integraciones de corta vida se limpien solas.

Monitoriza y rota

  • last_used_at muestra si una clave sigue en uso: es seguro retirar las que no lo están.
  • Revoca al instante si una clave se filtra; revoked_at surte efecto de inmediato y la clave deja de funcionar.
  • Rota creando la clave nueva, desplegándola y revocando después la antigua: sin tiempo de inactividad.

Preguntas frecuentes

Perdí mi clave, ¿puedo volver a verla?

No. Solo se almacena un hash, así que el secreto no se puede recuperar. Crea una clave nueva y revoca la antigua.

¿Cómo limito lo que puede hacer una clave?

Asigna alcances al crearla. Una clave con solo messages:send no puede leer contactos ni cambiar la configuración.

¿Cómo roto sin tiempo de inactividad?

Crea la sustituta, despliégala en todas partes y revoca la clave antigua cuando last_used_at deje de moverse.

Empieza a enviar en minutos

Crea una cuenta gratuita, conecta tu dominio y llega a tu audiencia en todos los canales, sin tarjeta de crédito.

Plan gratuito para siempre · Sin tarjeta de crédito · Listo en minutos

API keys: alcances, listas de IP permitidas, límites de tasa y rotación — Climails