Autenticación y seguridad
Tokens, permisos, vencimiento, IP autorizadas, límites y rotación.
Autenticación
Envía el token en todas las solicitudes con Authorization: Bearer <token>. No lo coloques en la URL, JavaScript del navegador, repositorios, capturas o correos.
warning
El token es una credencial
Quien lo posea puede realizar las operaciones autorizadas dentro de esa cuenta. Si se filtra, revócalo de inmediato y crea otro.
Permisos de mínimo privilegio
| Permiso | Permite |
|---|---|
account:read | Identidad de cuenta y conteos generales. |
flows:read | Flujos, formularios y estructura de captura. |
contacts:read | Contactos consolidados e IDs de oportunidades asociadas. |
opportunities:read | Datos de oportunidades. |
opportunities:write | Crear oportunidades y completar sus datos o tracking. |
Vencimiento, IP y límites
- Recomendamos vencimiento de 90 días y rotación sin interrupción: crea el reemplazo, actualiza el sistema y luego revoca el anterior.
- La lista de IP acepta IPv4, IPv6 y redes CIDR. Si se configura, cualquier otro origen obtiene
403 ip_not_allowed. - El límite por token puede ser 30–600 solicitudes por minuto. Las cabeceras
X-RateLimit-LimityX-RateLimit-Remaininginforman el consumo.
Lista de verificación
- Usa un token distinto por aplicación y ambiente.
- Guarda el token cifrado en un gestor de secretos.
- No registres la cabecera Authorization en logs.
- Valida TLS y configura timeouts.
- Conserva el
X-Request-IDpara soporte.