Ir al contenido

Crear y proteger una API key

Las API keys permiten que un servidor o aplicación cree notificaciones sin iniciar el flujo de login OpenID Connect. Solo autentican los endpoints de /api/v1/notifications; no administran cuentas SMTP ni plantillas.

  1. Inicia sesión en el panel.
  2. Abre API keys.
  3. Escribe una etiqueta que identifique al consumidor, por ejemplo Backend de facturación.
  4. Pulsa Generar.
  5. Copia inmediatamente el valor completo.

La key se muestra una sola vez. Después, el panel conserva únicamente un prefijo para ayudarte a reconocerla.

Guarda la key en el gestor de secretos o en las variables de entorno de la aplicación que realizará los envíos. No la incluyas en:

  • repositorios Git;
  • código JavaScript entregado al navegador;
  • capturas de pantalla;
  • registros de aplicación;
  • archivos de configuración públicos.

Ejemplo conceptual de variable de entorno:

SUMMIT_NOTIFY_API_KEY=valor_mostrado_por_el_panel

En cada solicitud de notificaciones, envíala como Bearer token:

Authorization: Bearer YOUR_SUMMIT_NOTIFY_API_KEY

No envíes la key como parámetro de URL, porque las URLs suelen almacenarse en historiales y registros de servidores.

Para reemplazar una credencial sin interrumpir el servicio:

  1. Crea una key nueva con una etiqueta distinta.
  2. Actualiza el secreto en la aplicación consumidora.
  3. Realiza un envío de prueba con la nueva key.
  4. Elimina la key anterior desde el panel.

La eliminación tiene efecto inmediato. Cualquier aplicación que siga usando esa key recibirá 401 Unauthorized.

Recomendamos una key diferente por aplicación o entorno. Así puedes revocar un consumidor sin afectar a los demás y reconocer su último uso desde el listado.