Tokens de API
- O que são tokens de API públicos e quando você precisa deles
- Como criar, visualizar e gerenciar tokens
- Melhores práticas de segurança para lidar com tokens
Tokens de API Públicos permitem que aplicações externas, scripts e serviços se autentiquem com a API do AutoTalk. Você gerencia tokens na página Tokens de API em Integrações na barra lateral.
Quando você precisa de tokens de API
Você precisa de um token de API sempre que um sistema externo precisa se comunicar com o AutoTalk programaticamente. Cenários comuns incluem:
- Conectar um CRM ou helpdesk que envia ou busca dados do AutoTalk
- Construir uma integração personalizada que envia mensagens ou lê conversas pela API
- Configurar scripts de automação que criam contatos, atualizam registros ou disparam workflows
- Integrar plataformas não suportadas ou sistemas internos por meio de uma ponte personalizada, como um pipeline de notificações do Discord
Gerenciando tokens
Visualizando tokens existentes
Navegue até Integrações > Tokens de API. A página lista todos os seus tokens existentes. Você pode filtrar a lista, abrir um token para ver seus detalhes e excluir tokens; tokens não podem ser editados após a criação.
Criando um novo token
- Na página Tokens de API, clique no botão + (seu tooltip exibe "Add new public_api_tokens").
- Revise o alias gerado ou troque por um rótulo próprio.
- Escolha uma duração. Novos tokens usam 90 dias por padrão, com opções de 7, 30, 90, 365 dias ou nunca expirar.
- Salve o token.
- Copie imediatamente o token gerado ou o comando MCP para Codex / Claude Code. O token completo é exibido apenas uma vez.
Visualizando ou excluindo um token
- Clique em qualquer token na lista para visualizar detalhes, expiração e estatísticas de uso.
- Para revogar um token, exclua-o da lista. Qualquer sistema externo usando esse token perderá acesso imediatamente.
Usando tokens em requisições de API
Envie o token no cabeçalho x-api-key em cada requisição para a API pública do AutoTalk. As chaves sempre começam com sk-:
x-api-key: sk-YOUR_API_KEY
Exemplo mínimo com curl:
curl -H "x-api-key: sk-YOUR_API_KEY" https://api.autotalk.io/v1/self
Veja a Referência da API para o catálogo completo de endpoints.
Alternativa: x-jwt-token
A mesma API também aceita JWT de curta duração pelo cabeçalho x-jwt-token (ou pelo cabeçalho unificado x-auth-token, que detecta o prefixo sk- para rotear automaticamente). Os JWT são emitidos internamente pela ação de workflow de assistente actions/security/auth/jwt/generate — destinam-se a agentes que chamam a API pública em nome da própria empresa. Integrações externas devem continuar usando x-api-key. Veja Autenticação para a especificação completa.
Melhores práticas de segurança
- Trate tokens como senhas. Nunca os compartilhe em repositórios de código públicos, mensagens de chat ou e-mails.
- Use nomes descritivos. Rotule cada token com a integração ou sistema ao qual pertence, para poder identificá-lo depois.
- Revogue tokens não utilizados. Se uma integração foi aposentada ou um token não é mais necessário, exclua-o imediatamente.
- Rotacione tokens periodicamente. Substitua tokens em um cronograma regular para reduzir o risco caso um seja acidentalmente exposto.
- Assuma acesso total. Tokens não têm escopos de permissão — todo token concede acesso total de nível owner à API pública e ao servidor MCP. Trate um token vazado como um comprometimento total da conta e use um token separado por integração para que a revogação seja direcionada.
Se você suspeitar que um token foi comprometido, revogue-o imediatamente excluindo-o da lista de Tokens de API, depois crie um novo e atualize a integração afetada.
Próximos passos
- Referência da API — Navegue por todos os endpoints e schemas disponíveis da API (documentação interativa)
- Webhooks — Configure notificações de eventos de saída
- Adicionando uma integração — Passo a passo geral de configuração de canal