Autenticação
A API do Conota aceita dois mecanismos, com propósitos diferentes.
API Key — para integrações
É o mecanismo das integrações servidor a servidor. A chave identifica a conta e carrega as permissões dela.
X-API-Key: sua_chave_aqui
A mesma chave também é aceita como Bearer:
Authorization: Bearer sua_chave_aqui
JWT — para o painel
O login por e-mail e senha (POST /v1/auth/login) devolve um token de sessão, usado pelo painel.
Não é o mecanismo indicado para integração automatizada: expira e está atrelado a uma pessoa.
Segurança da API Key
Uma API Key do Conota dá poder de emitir documento fiscal com efeito real. Colocá-la em JavaScript entregue ao navegador equivale a publicá-la.
Nunca inclua uma chave em:
- código publicado em repositório;
- aplicações frontend executadas no navegador;
- mensagens de suporte ou capturas de tela;
- arquivos de configuração versionados sem proteção.
Prefira variáveis de ambiente ou um serviço de gerenciamento de segredos.
Uma chave representa acesso
Qualquer aplicação com uma chave válida executa as operações permitidas para aquela credencial.
Se houver suspeita de exposição, revogue no painel (DELETE /v1/auth/api-keys/{id}) e gere
outra.
MCP usa a mesma chave
O Conota MCP utiliza a mesma API Key da API REST, com as mesmas permissões. Não existe hoje uma chave só de leitura: quem conecta o MCP com a chave da conta recebe junto a capacidade de emitir. Ver Segurança no MCP.