Claves de API y seguridad
Ámbitos, listas de IP permitidas, límites de gasto diario, caducidad, rotación sin cortes y qué hacer si se filtra una clave.
En esta página
Una clave de API puede hacer todo lo que permiten sus ámbitos, pagando con tu saldo. Trátala como una contraseña.
Formato de la clave
Las claves son sgk_ seguido de 40 letras y números. SmsGrab solo guarda una huella de cada clave, así que una clave se muestra una sola vez, al crearla o rotarla, y nunca más. En tu cuenta solo ves su comienzo y sus cuatro últimos caracteres.
Limita lo que puede hacer cada clave
Al crear o editar una clave puedes restringirla:
| Ajuste | Qué hace |
|---|---|
| Ámbitos | read para saldo, catálogo, precios, activaciones y uso; read y purchase para además comprar, cancelar y terminar |
| Lista de IP permitidas | Hasta 50 direcciones IPv4 o IPv6 o rangos CIDR; las peticiones desde otras direcciones se rechazan |
| Límite de gasto diario | Lo máximo que esta clave puede gastar (neto) por día UTC; al superarlo se rechazan las compras y no se cobra nada |
| Caducidad | Una fecha opcional a partir de la cual la clave deja de funcionar, como mucho dentro de 2 años |
Usa una clave por aplicación o servidor, con los ámbitos mínimos que necesite. Una cuenta puede tener hasta 10 claves activas.
Confirmar cambios sensibles
Crear o rotar una clave, añadir un webhook, renovar el secreto de un webhook y ampliar los permisos de una clave (más ámbitos, una lista de IP más amplia, un límite mayor o una caducidad más tardía) vuelven a pedirte la contraseña y, si la tienes activada, el código de verificación en dos pasos. La confirmación dura 5 minutos. Revocar una clave o endurecer sus límites nunca la pide.
Rotar sin cortes
Rotar da a una clave un secreto nuevo manteniendo sus ajustes, su uso y sus webhooks. Eliges un periodo de transición de hasta 72 horas en el que el secreto anterior sigue funcionando, para actualizar tus servidores sin interrupciones.
Revocar
Revocar detiene una clave al instante y para siempre. Sus webhooks también se desactivan.
Si se ha filtrado una clave
- Revócala, o rótala con un periodo de transición de 0 horas.
- Revisa el registro de peticiones de la clave (últimos 7 días) y tu Billetera por si hay actividad que no reconoces.
- Crea una clave nueva con lista de IP permitidas y límite de gasto diario.
Qué registramos
Las claves nunca aparecen en ningún registro. De cada petición guardamos durante 7 días la hora, la ruta, el estado, la duración y un identificador de petición, que puedes consultar por clave. La creación, rotación y revocación de claves también aparecen en la actividad de tu cuenta, y cada clave nueva genera una notificación.
Nunca desde el navegador
La API no acepta llamadas desde páginas web (no hay CORS). Llámala solo desde tus propios servidores.
¿Te ha resultado útil este artículo?
¡Gracias! Nos alegra que te haya ayudado.