Skip to content
Desenvolvedores e API

Chaves de API e segurança

Uma chave de API é uma credencial — trate-a como tal. As chaves do Climails têm escopo, podem ser travadas em IPs específicos, ter limite de taxa e uma expiração, então até uma chave vazada fica contida. O segredo completo é exibido uma única vez; apenas um hash é armazenado.

5 min de leitura

O que você vai precisar

  • Acesso de administrador para criar ou revogar chaves
  • Um gerenciador de segredos para guardar a chave

Crie uma chave

  1. 1

    Abra Configurações → Chaves de API → “Criar”

    Nomeie a chave de acordo com onde ela será usada (ex.: “orders-backend”).

  2. 2

    Copie-a uma única vez

    A chave completa é exibida apenas na criação, no formato sb_live_<prefix>.<secret>. Armazenamos apenas um hash — ela nunca pode ser exibida de novo.

  3. 3

    Guarde-a com segurança

    Coloque-a no seu gerenciador de segredos, nunca no controle de versão nem em um bundle de frontend.

As chaves ficam vinculadas a um único workspace — uma chave do workspace A não pode ler nem enviar pelo workspace B.

Restrinja a chave

  • Escopos — conceda apenas o que a chave precisa (ex.: messages:send, contacts:write). Uma integração somente leitura nunca recebe acesso de escrita.
  • Allowlist de IP — restrinja a chave aos IPs do seu servidor para que ela seja inútil de qualquer outro lugar.
  • Limite de taxa — limite as requisições por minuto para conter abusos e loops descontrolados.
  • Expiração — defina expires_at para que integrações de curta duração se limpem sozinhas.

Monitore e rotacione

  • last_used_at mostra se uma chave ainda está em uso — é seguro aposentar as que não estão.
  • Revogue na hora se uma chave vazar; revoked_at entra em vigor imediatamente e a chave para de funcionar.
  • Rotacione criando a chave nova, fazendo o deploy dela e depois revogando a antiga — sem indisponibilidade.

Perguntas frequentes

Perdi minha chave — posso vê-la de novo?

Não. Apenas um hash é armazenado, então o segredo não pode ser recuperado. Crie uma nova chave e revogue a antiga.

Como limito o que uma chave pode fazer?

Atribua escopos na criação. Uma chave só com messages:send não consegue ler contatos nem alterar configurações.

Como rotaciono sem indisponibilidade?

Crie a substituta, faça o deploy em todo lugar e depois revogue a chave antiga assim que last_used_at parar de se mover.

Comece a enviar em minutos

Crie uma conta gratuita, conecte seu domínio e alcance seu público em todos os canais — sem cartão de crédito.

Plano gratuito para sempre · Sem cartão de crédito · Pronto em minutos

Chaves de API: escopos, allowlists de IP, limites de taxa e rotação — Climails