Começar

Chaves e autenticação

O formato da chave

Toda chamada leva Authorization: Bearer <chave>. A chave tem este formato:

tq_test_Ab3dE6gH_… (43 caracteres)     conta de teste
tq_live_Xy9kLm2P_… (43 caracteres)     conta de produção

O começo (tq_test_ ou tq_live_ e os 8 caracteres seguintes) identifica a chave e aparece no painel e no registro de requisições. O resto é o segredo: a Torqyn guarda só o resumo dele (SHA-256) e mostra a chave inteira uma vez, na criação. Chave perdida não se recupera; cria-se outra.

Use a chave só no servidor. Nunca no navegador, no aplicativo do celular ou na query string.

Criar, restringir e revogar

Quem cuida das chaves é o dono da conta, em Configurações → Desenvolvedores. Ao criar, ele escolhe:

  • Teste ou produção: cada chave abre uma conta só.
  • Escopos: o que a chave pode fazer (tabela abaixo). Rota sem o escopo responde forbidden_scope.
  • IPs permitidos (opcional): IPs ou faixas (IPv4 e IPv6). De outro IP, a chave certa responde como chave errada.
  • Validade: 30, 90 ou 365 dias, ou sem validade.

Chave errada, revogada, vencida, de IP não permitido ou de conta sem a API ligada: a resposta é sempre a mesma, unauthorized, para não dizer a quem tenta qual das coisas deu errado.

Escopos

EscopoO que libera
consents:writeRegistrar e revogar consentimentos
contacts:readLer contatos
contacts:writeCriar e atualizar contatos
events:readLer os tipos de evento e os eventos enviados
events:writeMandar eventos para a Torqyn falar com a pessoa
webhooks:readLer os endpoints de webhook
webhooks:writeCriar e mudar endpoints de webhook

Trocar a chave sem parar o sistema

  1. Crie a chave nova, com os mesmos escopos.
  2. Troque no seu sistema e confira com GET /v1/ping.
  3. Revogue a antiga. Revogar vale na hora.

Se uma chave vazar

  1. Em Desenvolvedores, use Revogar todas: todas as chaves ativas param de abrir na mesma hora.
  2. Crie chaves novas, de preferência com IPs permitidos, e troque no sistema.
  3. Confira em Desenvolvedores → Requisições o que foi chamado, de que IP e com qual chave (os últimos 30 dias).
  4. Escreva para contato@torqyn.com se quiser ajuda para entender o que aconteceu.

Depois de 20 chaves erradas em 10 minutos, o IP fica 15 minutos sem conseguir chamar a API.