Ir al contenido

Autenticación y permisos

  • Formato: ws_live_ + 40 caracteres hexadecimales.
  • Una clave pertenece al workspace (no a una persona) y se pasa como cabecera: Authorization: Bearer ws_live_….
  • Se muestra una sola vez al crearla; solo guardamos un hash.
  • Revocable en cualquier momento desde el dashboard, con efecto inmediato en la API y en el MCP.

Cada clave lleva permisos precisos, elegidos al crearla:

Scope Da acceso a
leads:read / leads:write Leer leads / modificar estado y etiquetas
conversations:read Bandeja de entrada + historial de mensajes
lists:read / lists:write Listar / crear listas, importar contactos
campaigns:read / campaigns:write Listar / pausar y reanudar
messages:send Enviar mensajes (anti-ban aplicado)
bookings:read Las reuniones agendadas
groups:read Los grupos de WhatsApp gestionados
webhooks:manage Crear / borrar / probar webhooks

Una clave sin el scope adecuado recibe 403 insufficient_scope. Concede a cada integración el mínimo que necesita.

Las peticiones se limitan por workspace y por minuto según tu plan (de 60 a 1 000 req/min). Cada respuesta lleva las cabeceras X-RateLimit-Limit / X-RateLimit-Remaining; si te pasas: 429 rate_limited + Retry-After.

Los envíos de mensajes tienen además su propio presupuesto diario por número de WhatsApp (X-Quota-*). Ver anti-ban.

  • Guarda la clave en un gestor de secretos, nunca en el código.
  • Una clave por integración (CRM, Zapier, scripts…): revocar una no rompe las demás.
  • Rota si sospechas una fuga: crea la nueva, cambia, revoca la antigua.