Pular para o conteúdo

Autenticação e Chaves de API

A API pública usa chaves de API Bearer com o prefixo spk_.

Authorization: Bearer spk_...

Cada chave de API tem o escopo definido para uma única marca. A marca visada pelos endpoints /v1/brand/* é determinada pela própria chave, e você não pode especificar uma marca diferente no corpo da requisição.

Apenas proprietários de marcas podem gerar e emitir chaves de API.

Dependendo do endpoint, os seguintes escopos são verificados:

  • brands:read, brands:write
  • connections:read
  • publishing:read, publishing:write
  • comments:read, comments:write, comments:moderate
  • analytics:read
  • webhooks:read, webhooks:write

Se uma chave de API não possuir os escopos necessários, o servidor retorna 403 insufficient_scope.

  • /
  • /v1/health
  • /v1/docs
  • /v1/openapi.json

Marcas no plano Free podem ter 1 chave de API ativa e 1.000 requisições de API contadas por mês civil (UTC). Marcas no plano Growth suportam múltiplas chaves ativas e operam sob uma política de uso justo.

Tanto as requisições bem-sucedidas quanto as que falharam após uma autenticação válida contam para a cota do plano Free. Verificações de integridade (health checks), documentação da API, requisições de esquema OpenAPI e requisições com chaves inválidas são excluídas dos cálculos de contagem.

  • Armazene as chaves em variáveis de ambiente ou em um serviço de gerenciamento de segredos.
  • Nunca inclua chaves em código de navegador do lado do cliente.
  • Oculte as chaves em saídas de log.
  • Desative chaves não utilizadas e faça o rodízio delas por novas chaves.
  • Separe as chaves por script automatizado para distinguir os logs de acesso.