Elegir un idioma

Claves de API y seguridad

Ámbitos, listas de IP permitidas, límites de gasto diario, caducidad, rotación sin cortes y qué hacer si se filtra una clave.

En esta página
  1. Formato de la clave
  2. Limita lo que puede hacer cada clave
  3. Confirmar cambios sensibles
  4. Rotar sin cortes
  5. Revocar
  6. Si se ha filtrado una clave
  7. Qué registramos
  8. Nunca desde el navegador

Una clave de API puede hacer todo lo que permiten sus ámbitos, pagando con tu saldo. Trátala como una contraseña.

Formato de la clave

Las claves son sgk_ seguido de 40 letras y números. SmsGrab solo guarda una huella de cada clave, así que una clave se muestra una sola vez, al crearla o rotarla, y nunca más. En tu cuenta solo ves su comienzo y sus cuatro últimos caracteres.

Limita lo que puede hacer cada clave

Al crear o editar una clave puedes restringirla:

Ajuste Qué hace
Ámbitos read para saldo, catálogo, precios, activaciones y uso; read y purchase para además comprar, cancelar y terminar
Lista de IP permitidas Hasta 50 direcciones IPv4 o IPv6 o rangos CIDR; las peticiones desde otras direcciones se rechazan
Límite de gasto diario Lo máximo que esta clave puede gastar (neto) por día UTC; al superarlo se rechazan las compras y no se cobra nada
Caducidad Una fecha opcional a partir de la cual la clave deja de funcionar, como mucho dentro de 2 años

Usa una clave por aplicación o servidor, con los ámbitos mínimos que necesite. Una cuenta puede tener hasta 10 claves activas.

Confirmar cambios sensibles

Crear o rotar una clave, añadir un webhook, renovar el secreto de un webhook y ampliar los permisos de una clave (más ámbitos, una lista de IP más amplia, un límite mayor o una caducidad más tardía) vuelven a pedirte la contraseña y, si la tienes activada, el código de verificación en dos pasos. La confirmación dura 5 minutos. Revocar una clave o endurecer sus límites nunca la pide.

Rotar sin cortes

Rotar da a una clave un secreto nuevo manteniendo sus ajustes, su uso y sus webhooks. Eliges un periodo de transición de hasta 72 horas en el que el secreto anterior sigue funcionando, para actualizar tus servidores sin interrupciones.

Revocar

Revocar detiene una clave al instante y para siempre. Sus webhooks también se desactivan.

Si se ha filtrado una clave

  1. Revócala, o rótala con un periodo de transición de 0 horas.
  2. Revisa el registro de peticiones de la clave (últimos 7 días) y tu Billetera por si hay actividad que no reconoces.
  3. Crea una clave nueva con lista de IP permitidas y límite de gasto diario.

Qué registramos

Las claves nunca aparecen en ningún registro. De cada petición guardamos durante 7 días la hora, la ruta, el estado, la duración y un identificador de petición, que puedes consultar por clave. La creación, rotación y revocación de claves también aparecen en la actividad de tu cuenta, y cada clave nueva genera una notificación.

Nunca desde el navegador

La API no acepta llamadas desde páginas web (no hay CORS). Llámala solo desde tus propios servidores.

¿Te ha resultado útil este artículo?

¿Sigues necesitando ayuda?

Escríbenos. Respondemos a todos los mensajes, normalmente en pocas horas.

O escríbenos a [email protected]