Autenticación

Autenticación

Cada solicitud lleva una clave secreta en la cabecera Authorization. No hay otra vía de entrada, y ninguna solicitud se autentica nunca mediante una cookie de sesión.

Claves

Una clave se muestra una sola vez, en el momento de crearla. Guárdela donde los servidores puedan leerla y un navegador no.

  • pc_sk_live_…
  • pc_sk_test_…

La prueba y la producción siguen separadas

El modo va inscrito en la propia credencial en lugar de pasarse como parámetro, así que una clave de prueba no puede leer ni modificar datos reales. Una solicitud mal encaminada falla en vez de llegar al catálogo equivocado. Los pasaportes de prueba se eliminan 90 días después de la última modificación del pasaporte en sí.

Enviar la clave

Autenticación Bearer sobre HTTPS. No se acepta ninguna otra, y una solicitud sin la cabecera se rechaza antes de llegar a recurso alguno.

Solicitud
curl "https://passportcraft.com/api/v1/whoami" \
  -H "Authorization: Bearer pc_sk_live_…"

Las credenciales en el navegador no están admitidas de forma deliberada. Una clave vive en un servidor; una clave en código de front-end es una clave ya publicada.

Ámbitos

Una clave lleva un conjunto fijo de ámbitos, elegido al crearla. Una solicitud sin el ámbito que exige su endpoint se rechaza, y el rechazo nombra el permiso que faltaba.

Autenticación — API de PassportCraft | PassportCraft