MostlyQR

Autenticación

Cada solicitud REST se autentica con una clave API enviada como un token Bearer. (Los puntos finales públicos de verificación son la única excepción — no necesitan clave, porque el número de serie impreso es la credencial.)

# Claves API

Crea claves en la aplicación en Configuración → Claves API. Hay dos tipos:

Prefijo Uso
mtq_live_… Producción — se cuenta para la cuota de tu plan.
mtq_test_… Pruebas.

Las claves se muestran una sola vez al crearlas — guárdalas en un lugar seguro. Solo se mantiene un hash SHA-256 en el servidor, por lo que una clave perdida no se puede recuperar, solo revocarse y reemplazarse.

# Envío de la clave

Agrega un encabezado Authorization a cada solicitud:

http
Authorization: Bearer mtq_live_xxxxxxxxxxxxxxxxxxxxxxxx
bash
curl https://mostlyqr.com/api/v1/links \
  -H "Authorization: Bearer mtq_live_…"

Una clave ausente, inválida o revocada devuelve 401. Cada clave tiene un límite de velocidad según una ventana fija; superarlo devuelve 429. Consulta Errores.

# URL base

text
https://mostlyqr.com/api

Las solicitudes a /api/** se enrutan a la función REST mediante una reescritura de alojamiento. (La URL de función sin procesar https://europe-west2-mostly-qr.cloudfunctions.net/restApi también funciona.)

# Restricción por plan

Algunos puntos finales requieren un plan de pago: la API REST y el lote son Pro+, y los códigos serializados son Enterprise. Una solicitud más allá del derecho de tu plan devuelve 409 (failed-precondition, con el límite en el mensaje) — o 403 (permission-denied) para una característica que tu plan no incluye. Consulta tu plan en Configuración y la tabla completa en Errores.

# Mantener las claves seguras

  • Nunca incluyas una clave en código del lado del cliente o un repositorio público.
  • Rota creando una clave nueva y revocando la antigua; la revocación es inmediata.