Autenticação
Toda rota de /v1 exige uma chave de API no header Authorization, no esquema Bearer:
Authorization: Bearer whk_live_xxxxxxxxxxxxxxxxxxxxA chave define o ambiente da chamada: whk_live_ é produção, whk_test_ é desenvolvimento. Não
existe parâmetro de ambiente. O conceito está em ambientes e chaves.
Chave recusada
Seção intitulada “Chave recusada”A resposta é 401, sem corpo, quando:
- o header está ausente, ou não está no formato
Bearer; - a chave não existe, ou foi revogada;
- a organização dona da chave não está ativa.
Um id que existe em outro ambiente, ou em outra organização, responde 404, como se não existisse.
Chamadas de navegador
Seção intitulada “Chamadas de navegador”A API não responde a chamadas de navegador de outras origens: as rotas de /v1 não enviam os
headers de CORS. A chave é de servidor, e chamá-la de um navegador a exporia a quem abrir a página.
A rota anônima
Seção intitulada “A rota anônima”POST /in/{token}, a URL de ingestão, não
usa chave. Quem a chama é o provedor externo, e quem autentica é o token no caminho e a assinatura
do provedor.