Tokens de API
- Qué son los tokens de API públicos y cuándo los necesitas
- Cómo crear, ver y gestionar tokens
- Mejores prácticas de seguridad para manejar tokens
Tokens de API Públicos permiten que aplicaciones externas, scripts y servicios se autentiquen con la API de AutoTalk. Gestionas los tokens desde la página Tokens de API en Integraciones en la barra lateral.
Cuándo necesitas tokens de API
Necesitas un token de API siempre que un sistema externo necesite comunicarse con AutoTalk programáticamente. Escenarios comunes incluyen:
- Conectar un CRM o helpdesk que envía o extrae datos de AutoTalk
- Construir una integración personalizada que envía mensajes o lee conversaciones a través de la API
- Configurar scripts de automatización que crean contactos, actualizan registros o disparan workflows
- Integrar plataformas no soportadas o sistemas internos a través de un puente personalizado, como un pipeline de notificaciones de Discord
Gestionar tokens
Ver tokens existentes
Navega a Integraciones > Tokens de API. La página lista todos tus tokens existentes. Puedes filtrar la lista, abrir un token para ver sus detalles y eliminar tokens; los tokens no se pueden editar tras crearlos.
Crear un nuevo token
- En la página Tokens de API, haz clic en el botón + (su tooltip muestra "Add new public_api_tokens").
- Revisa el alias generado o reemplázalo por una etiqueta propia.
- Elige una duración. Los tokens nuevos usan 90 días por defecto, con opciones de 7, 30, 90, 365 días o nunca expirar.
- Guarda el token.
- Copia inmediatamente el token generado o el comando MCP para Codex / Claude Code. El token completo se muestra solo una vez.
Ver o eliminar un token
- Haz clic en cualquier token de la lista para ver detalles, expiración y estadísticas de uso.
- Para revocar un token, elimínalo de la lista. Cualquier sistema externo que use ese token perderá acceso inmediatamente.
Usar tokens en solicitudes de API
Envía el token en el encabezado x-api-key en cada solicitud a la API pública de AutoTalk. Las claves siempre comienzan con sk-:
x-api-key: sk-YOUR_API_KEY
Ejemplo mínimo con curl:
curl -H "x-api-key: sk-YOUR_API_KEY" https://api.autotalk.io/v1/self
Consulta la Referencia de la API para el catálogo completo de endpoints.
Alternativa: x-jwt-token
La misma API también acepta JWT de corta duración a través del encabezado x-jwt-token (o del encabezado unificado x-auth-token, que detecta el prefijo sk- para enrutar automáticamente). Los JWT son emitidos internamente por la acción de workflow de asistente actions/security/auth/jwt/generate — están pensados para agentes que llaman a la API pública en nombre de la propia empresa. Las integraciones externas deben seguir usando x-api-key. Consulta Autenticación para la especificación completa.
Mejores prácticas de seguridad
- Trata los tokens como contraseñas. Nunca los compartas en repositorios de código públicos, mensajes de chat o correos electrónicos.
- Usa nombres descriptivos. Etiqueta cada token con la integración o sistema al que pertenece, para poder identificarlo después.
- Revoca tokens no utilizados. Si una integración fue retirada o un token ya no es necesario, elimínalo inmediatamente.
- Rota tokens periódicamente. Reemplaza tokens en un cronograma regular para reducir el riesgo si uno es accidentalmente expuesto.
- Asume acceso total. Los tokens no tienen alcances de permisos — cada token otorga acceso completo de nivel de dueño a la API pública y al servidor MCP. Trata un token filtrado como el compromiso de toda la cuenta, y usa un token separado por integración para que la revocación sea específica.
Si sospechas que un token ha sido comprometido, revócalo inmediatamente eliminándolo de la lista de Tokens de API, luego crea uno nuevo y actualiza la integración afectada.
Próximos pasos
- Referencia de la API — Navega por todos los endpoints y esquemas disponibles de la API (documentación interactiva)
- Webhooks — Configura notificaciones de eventos salientes
- Agregar una integración — Guía general de configuración de canal