Pular para o conteúdo

Autenticação

Toda rota de /v1 exige uma chave de API no header Authorization, no esquema Bearer:

Authorization: Bearer whk_live_xxxxxxxxxxxxxxxxxxxx

A chave define o ambiente da chamada: whk_live_ é produção, whk_test_ é desenvolvimento. Não existe parâmetro de ambiente. O conceito está em ambientes e chaves.

A resposta é 401, sem corpo, quando:

  • o header está ausente, ou não está no formato Bearer;
  • a chave não existe, ou foi revogada;
  • a organização dona da chave não está ativa.

Um id que existe em outro ambiente, ou em outra organização, responde 404, como se não existisse.

A API não responde a chamadas de navegador de outras origens: as rotas de /v1 não enviam os headers de CORS. A chave é de servidor, e chamá-la de um navegador a exporia a quem abrir a página.

POST /in/{token}, a URL de ingestão, não usa chave. Quem a chama é o provedor externo, e quem autentica é o token no caminho e a assinatura do provedor.