Começar
Chaves e autenticação
O formato da chave
Toda chamada leva Authorization: Bearer <chave>. A chave tem este formato:
tq_test_Ab3dE6gH_… (43 caracteres) conta de teste
tq_live_Xy9kLm2P_… (43 caracteres) conta de produção
O começo (tq_test_ ou tq_live_ e os 8 caracteres seguintes) identifica a chave e aparece no painel e no registro de requisições. O resto é o segredo: a Torqyn guarda só o resumo dele (SHA-256) e mostra a chave inteira uma vez, na criação. Chave perdida não se recupera; cria-se outra.
Use a chave só no servidor. Nunca no navegador, no aplicativo do celular ou na query string.
Criar, restringir e revogar
Quem cuida das chaves é o dono da conta, em Configurações → Desenvolvedores. Ao criar, ele escolhe:
- Teste ou produção: cada chave abre uma conta só.
- Escopos: o que a chave pode fazer (tabela abaixo). Rota sem o escopo responde
forbidden_scope. - IPs permitidos (opcional): IPs ou faixas (IPv4 e IPv6). De outro IP, a chave certa responde como chave errada.
- Validade: 30, 90 ou 365 dias, ou sem validade.
Chave errada, revogada, vencida, de IP não permitido ou de conta sem a API ligada: a resposta é sempre a mesma, unauthorized, para não dizer a quem tenta qual das coisas deu errado.
Escopos
| Escopo | O que libera |
|---|---|
consents:write | Registrar e revogar consentimentos |
contacts:read | Ler contatos |
contacts:write | Criar e atualizar contatos |
events:read | Ler os tipos de evento e os eventos enviados |
events:write | Mandar eventos para a Torqyn falar com a pessoa |
webhooks:read | Ler os endpoints de webhook |
webhooks:write | Criar e mudar endpoints de webhook |
Trocar a chave sem parar o sistema
- Crie a chave nova, com os mesmos escopos.
- Troque no seu sistema e confira com
GET /v1/ping. - Revogue a antiga. Revogar vale na hora.
Se uma chave vazar
- Em Desenvolvedores, use Revogar todas: todas as chaves ativas param de abrir na mesma hora.
- Crie chaves novas, de preferência com IPs permitidos, e troque no sistema.
- Confira em Desenvolvedores → Requisições o que foi chamado, de que IP e com qual chave (os últimos 30 dias).
- Escreva para contato@torqyn.com se quiser ajuda para entender o que aconteceu.
Depois de 20 chaves erradas em 10 minutos, o IP fica 15 minutos sem conseguir chamar a API.