FuncionesPreciosAcerca de nosotrosArtículosDocumentación
Desarrolladores

API, SDK, MCP y webhooks.

Plataforma para desarrolladoresInicio rápidoAutenticaciónReferencia de la APISDKMCPWebhooksErroresPaginaciónLímites de tasaIdempotenciaRegistro de cambiosPolítica de migración y versionado
Documentación de API sin procesarOpenAPI YAMLAsyncAPI YAML
  1. Inicio
  2. /
  3. Desarrolladores
  4. /
  5. Autenticación

Autenticación

FabHub admite dos modelos: API keys para automatización propiedad del tenant, y OAuth para aplicaciones de partners aprobadas que actúan en nombre de un tenant.

API keys

Envía la key en cada petición con la cabecera X-API-Key (también se acepta la forma Authorization: Bearer <key>):

curl https://api.fabhub.app/v1/items \
  -H "X-API-Key: $FABHUB_API_KEY"
  • Prefijos: pk_test_* para no producción, pk_live_* para producción.
  • Gestión: crea, asigna scopes y revoca keys en Settings -> Integrations -> API.
  • Almacenamiento: el secreto se muestra una sola vez. Mantenlo en el lado del servidor; rota las keys expuestas y revoca las no utilizadas.

Scopes

Las keys llevan scopes de mínimo privilegio. Una petición sin el scope requerido devuelve 403 con code: "SCOPE_REQUIRED".

ScopeConcede
items:readListar y leer items
items:writeCrear y actualizar items
orders:readListar orders
contacts:readListar contacts
organization:readLeer el perfil de la organización
usage:readLeer el resumen de uso de la API
audit:readExportar eventos de auditoría (Enterprise)
webhooks:readListar y leer endpoints de webhook
webhooks:writeCrear y actualizar endpoints de webhook (Enterprise)
webhooks:deleteEliminar endpoints de webhook
webhooks:deliveries:readLeer los intentos de entrega de webhooks

Inspeccionar una credencial

GET /v1/auth/context devuelve el tenant, plan, scopes, nivel de límite de tasa y caducidad de la key que llama: útil para diagnósticos y para fallar rápido cuando falta un scope.


OAuth

OAuth es el modelo de aplicaciones de partners. Las aplicaciones aprobadas usan Authorization Code con PKCE para acceso mediado por el usuario, o Client Credentials para acceso confidencial máquina a máquina aprobado.

Endpoints públicos:

  • GET /oauth/authorize
  • POST /oauth/token
  • POST /oauth/revoke

El endpoint de token emite una API key de tenant con scope (una credencial pk_live_* / pk_test_*) devuelta como access_token con token_type: Bearer. Envíala como Authorization: Bearer <token> o como X-API-Key. La API vuelve a comprobar el tenant, el plan, el estado de la aplicación y los scopes en cada petición, por lo que el acceso revocado o degradado surte efecto de inmediato.


Autorización de MCP alojado

Las peticiones de MCP alojado usan credenciales bearer con scope para el recurso de la API pública. Las herramientas de MCP se mapean uno a uno con los scopes de la API pública, las herramientas de escritura requieren una entrada de confirmación explícita, y las credenciales no se persisten por el proceso de MCP.

InicioFuncionesPreciosAcerca de nosotrosArtículosDocumentaciónDesarrolladores
© FabHubPrivacidad y cookiesTérminosAccesibilidad