Pular para o conteúdo principal

Autenticação

A API do Conota aceita dois mecanismos, com propósitos diferentes.

API Key — para integrações

É o mecanismo das integrações servidor a servidor. A chave identifica a conta e carrega as permissões dela.

X-API-Key: sua_chave_aqui

A mesma chave também é aceita como Bearer:

Authorization: Bearer sua_chave_aqui

JWT — para o painel

O login por e-mail e senha (POST /v1/auth/login) devolve um token de sessão, usado pelo painel. Não é o mecanismo indicado para integração automatizada: expira e está atrelado a uma pessoa.

Segurança da API Key

Nunca em código que roda no navegador

Uma API Key do Conota dá poder de emitir documento fiscal com efeito real. Colocá-la em JavaScript entregue ao navegador equivale a publicá-la.

Nunca inclua uma chave em:

  • código publicado em repositório;
  • aplicações frontend executadas no navegador;
  • mensagens de suporte ou capturas de tela;
  • arquivos de configuração versionados sem proteção.

Prefira variáveis de ambiente ou um serviço de gerenciamento de segredos.

Uma chave representa acesso

Qualquer aplicação com uma chave válida executa as operações permitidas para aquela credencial. Se houver suspeita de exposição, revogue no painel (DELETE /v1/auth/api-keys/{id}) e gere outra.

MCP usa a mesma chave

O Conota MCP utiliza a mesma API Key da API REST, com as mesmas permissões. Não existe hoje uma chave só de leitura: quem conecta o MCP com a chave da conta recebe junto a capacidade de emitir. Ver Segurança no MCP.