Autenticación y permisos
Las claves API
Sección titulada «Las claves API»- Formato:
ws_live_+ 40 caracteres hexadecimales. - Una clave pertenece al workspace (no a una persona) y se pasa como
cabecera:
Authorization: Bearer ws_live_…. - Se muestra una sola vez al crearla; solo guardamos un hash.
- Revocable en cualquier momento desde el dashboard, con efecto inmediato en la API y en el MCP.
Los scopes
Sección titulada «Los scopes»Cada clave lleva permisos precisos, elegidos al crearla:
| Scope | Da acceso a |
|---|---|
leads:read / leads:write |
Leer leads / modificar estado y etiquetas |
conversations:read |
Bandeja de entrada + historial de mensajes |
lists:read / lists:write |
Listar / crear listas, importar contactos |
campaigns:read / campaigns:write |
Listar / pausar y reanudar |
messages:send |
Enviar mensajes (anti-ban aplicado) |
bookings:read |
Las reuniones agendadas |
groups:read |
Los grupos de WhatsApp gestionados |
webhooks:manage |
Crear / borrar / probar webhooks |
Una clave sin el scope adecuado recibe 403 insufficient_scope. Concede a
cada integración el mínimo que necesita.
Límites de peticiones
Sección titulada «Límites de peticiones»Las peticiones se limitan por workspace y por minuto según tu plan
(de 60 a 1 000 req/min). Cada respuesta lleva las cabeceras
X-RateLimit-Limit / X-RateLimit-Remaining; si te pasas:
429 rate_limited + Retry-After.
Los envíos de mensajes tienen además su propio presupuesto diario por
número de WhatsApp (X-Quota-*). Ver anti-ban.
Buenas prácticas
Sección titulada «Buenas prácticas»- Guarda la clave en un gestor de secretos, nunca en el código.
- Una clave por integración (CRM, Zapier, scripts…): revocar una no rompe las demás.
- Rota si sospechas una fuga: crea la nueva, cambia, revoca la antigua.

