Docs / Auth

Autenticación para API y eventos

Protege tu integración con API keys por tienda, rotación periódica de secretos y verificación de firma en webhooks.

Autenticación Dual (API Keys)

Soportamos dos tipos de credenciales para distintos casos de uso:

  • mcp_live_...

    Acceso completo sin límites artificiales. Para servidores y backends confiables.

  • mcp_guest_...

    Tokens temporales con cooldown algorítmico y límites estrictos anti-scraping secuencial. Para compartir con clientes de IA no confiables.

x-mcp-bridge-key: mcp_live_xxxxx
x-mcp-store-id: store_abc123
content-type: application/json

Rotación recomendada

  • Rotar API keys cada 90 días.
  • Revocar claves ante sospecha de exposición.
  • Separar claves por entorno (dev, staging, prod).

Validación de firma webhook

const expected = hmacSHA256(rawBody, WEBHOOK_SECRET)
if (headerSignature !== expected) {
  return 401
}