Autenticación de la API
Autentica la API de Feedjolt con claves API enviadas como token Bearer en la cabecera Authorization. Crea, limita y revoca claves, solo servidor a servidor.
La API usa claves API. Cada petición debe incluir Authorization: Bearer <key>.
Crear una clave
Panel -> Ajustes -> Claves API -> Nueva clave.
Configurarás:
- Nombre - para tu cordura.
production-zapier,local-dev-marc. No "key", "test", "asdf". - Scopes - qué puede hacer la clave (almacenado como un array JSON en la clave).
La clave completa se muestra una sola vez al generarse. Guárdala; solo guardamos un hash. Clave perdida = haz una nueva.
Formato
fjk_<random>El prefijo fjk_ es intencional:
- Fácil de detectar en tus logs (y en nuestra detección de filtraciones de git).
- Fácil escribir un regex / hook de pre-commit contra él.
- Te permite saber a primera vista "esta es una clave de Feedjolt, no de Stripe".
Trata la clave completa como un secreto. No pongas claves en: código del cliente, apps móviles, repos públicos, tickets de soporte, capturas.
Enviar la clave
Authorization: Bearer fjk_abc123...Ejemplos:
curl -H "Authorization: Bearer $FEEDJOLT_KEY" \
"https://api.feedjolt.com/api/v1/boards/feature-requests/posts"fetch("https://api.feedjolt.com/api/v1/boards/feature-requests/posts", {
headers: { Authorization: `Bearer ${process.env.FEEDJOLT_KEY}` }
});import os, httpx
r = httpx.get(
"https://api.feedjolt.com/api/v1/boards/feature-requests/posts",
headers={"Authorization": f"Bearer {os.environ['FEEDJOLT_KEY']}"}
)Scopes
Las claves llevan una lista de scopes. Los strings exactos de scope y las comprobaciones por endpoint están documentados en la referencia OpenAPI bajo la sección "security" de cada endpoint - esa es la fuente de verdad.
Al elegir scopes, parte de solo lectura y expande solo según necesites. Las llamadas sin el scope adecuado devuelven 403.
Revocar
Ajustes -> Claves API -> Revocar. Inmediato.
Si una clave se filtra:
- Revócala.
- Genera una clave nueva.
- Actualiza tu store de secretos.
- Redespliega.
- Considera rotar cualquier dato que haya podido leerse.
Solo servidor a servidor
No existe un flujo de clave API para cliente. Las claves deben quedarse en servidor. Las llamadas desde el navegador deben pasar por tu backend.
Para acceso cliente sin auth (datos públicos de solo lectura), usa el widget o las URLs estándar del portal público - están indexadas y sin requisito de auth.
