Autenticação e Chaves de API
A API pública usa chaves de API Bearer com o prefixo spk_.
Authorization: Bearer spk_...Escopo da Marca
Seção intitulada “Escopo da Marca”Cada chave de API tem o escopo definido para uma única marca. A marca visada pelos endpoints /v1/brand/* é determinada pela própria chave, e você não pode especificar uma marca diferente no corpo da requisição.
Apenas proprietários de marcas podem gerar e emitir chaves de API.
Escopos e Permissões
Seção intitulada “Escopos e Permissões”Dependendo do endpoint, os seguintes escopos são verificados:
brands:read,brands:writeconnections:readpublishing:read,publishing:writecomments:read,comments:write,comments:moderateanalytics:readwebhooks:read,webhooks:write
Se uma chave de API não possuir os escopos necessários, o servidor retorna 403 insufficient_scope.
Endpoints Não Autenticados
Seção intitulada “Endpoints Não Autenticados”//v1/health/v1/docs/v1/openapi.json
Cotas do Plano
Seção intitulada “Cotas do Plano”Marcas no plano Free podem ter 1 chave de API ativa e 1.000 requisições de API contadas por mês civil (UTC). Marcas no plano Growth suportam múltiplas chaves ativas e operam sob uma política de uso justo.
Tanto as requisições bem-sucedidas quanto as que falharam após uma autenticação válida contam para a cota do plano Free. Verificações de integridade (health checks), documentação da API, requisições de esquema OpenAPI e requisições com chaves inválidas são excluídas dos cálculos de contagem.
Recomendações de Segurança
Seção intitulada “Recomendações de Segurança”- Armazene as chaves em variáveis de ambiente ou em um serviço de gerenciamento de segredos.
- Nunca inclua chaves em código de navegador do lado do cliente.
- Oculte as chaves em saídas de log.
- Desative chaves não utilizadas e faça o rodízio delas por novas chaves.
- Separe as chaves por script automatizado para distinguir os logs de acesso.