Autenticación
FabHub admite dos modelos: API keys para automatización propiedad del tenant, y OAuth para aplicaciones de partners aprobadas que actúan en nombre de un tenant.
API keys
Envía la key en cada petición con la cabecera X-API-Key (también se acepta la forma Authorization: Bearer <key>):
curl https://api.fabhub.app/v1/items \
-H "X-API-Key: $FABHUB_API_KEY"
- Prefijos:
pk_test_*para no producción,pk_live_*para producción. - Gestión: crea, asigna scopes y revoca keys en Settings -> Integrations -> API.
- Almacenamiento: el secreto se muestra una sola vez. Mantenlo en el lado del servidor; rota las keys expuestas y revoca las no utilizadas.
Scopes
Las keys llevan scopes de mínimo privilegio. Una petición sin el scope requerido devuelve 403 con code: "SCOPE_REQUIRED".
| Scope | Concede |
|---|---|
items:read | Listar y leer items |
items:write | Crear y actualizar items |
orders:read | Listar orders |
contacts:read | Listar contacts |
organization:read | Leer el perfil de la organización |
usage:read | Leer el resumen de uso de la API |
audit:read | Exportar eventos de auditoría (Enterprise) |
webhooks:read | Listar y leer endpoints de webhook |
webhooks:write | Crear y actualizar endpoints de webhook (Enterprise) |
webhooks:delete | Eliminar endpoints de webhook |
webhooks:deliveries:read | Leer los intentos de entrega de webhooks |
Inspeccionar una credencial
GET /v1/auth/context devuelve el tenant, plan, scopes, nivel de límite de tasa y caducidad de la key que llama: útil para diagnósticos y para fallar rápido cuando falta un scope.
OAuth
OAuth es el modelo de aplicaciones de partners. Las aplicaciones aprobadas usan Authorization Code con PKCE para acceso mediado por el usuario, o Client Credentials para acceso confidencial máquina a máquina aprobado.
Endpoints públicos:
GET /oauth/authorizePOST /oauth/tokenPOST /oauth/revoke
El endpoint de token emite una API key de tenant con scope (una credencial pk_live_* / pk_test_*) devuelta como access_token con token_type: Bearer. Envíala como Authorization: Bearer <token> o como X-API-Key. La API vuelve a comprobar el tenant, el plan, el estado de la aplicación y los scopes en cada petición, por lo que el acceso revocado o degradado surte efecto de inmediato.
Autorización de MCP alojado
Las peticiones de MCP alojado usan credenciales bearer con scope para el recurso de la API pública. Las herramientas de MCP se mapean uno a uno con los scopes de la API pública, las herramientas de escritura requieren una entrada de confirmación explícita, y las credenciales no se persisten por el proceso de MCP.