Autenticación
Cada solicitud REST se autentica con una clave API enviada como un token Bearer. (Los puntos finales públicos de verificación son la única excepción — no necesitan clave, porque el número de serie impreso es la credencial.)
# Claves API
Crea claves en la aplicación en Configuración → Claves API. Hay dos tipos:
| Prefijo | Uso |
|---|---|
mtq_live_… |
Producción — se cuenta para la cuota de tu plan. |
mtq_test_… |
Pruebas. |
Las claves se muestran una sola vez al crearlas — guárdalas en un lugar seguro. Solo se mantiene un hash SHA-256 en el servidor, por lo que una clave perdida no se puede recuperar, solo revocarse y reemplazarse.
# Envío de la clave
Agrega un encabezado Authorization a cada solicitud:
Authorization: Bearer mtq_live_xxxxxxxxxxxxxxxxxxxxxxxx
curl https://mostlyqr.com/api/v1/links \
-H "Authorization: Bearer mtq_live_…"
Una clave ausente, inválida o revocada devuelve 401. Cada clave tiene un límite de velocidad según una
ventana fija; superarlo devuelve 429. Consulta Errores.
# URL base
https://mostlyqr.com/api
Las solicitudes a /api/** se enrutan a la función REST mediante una reescritura de alojamiento. (La
URL de función sin procesar https://europe-west2-mostly-qr.cloudfunctions.net/restApi también funciona.)
# Restricción por plan
Algunos puntos finales requieren un plan de pago: la API REST y el lote son Pro+, y
los códigos serializados son Enterprise. Una solicitud más allá del
derecho de tu plan devuelve 409 (failed-precondition, con el límite en el mensaje) — o
403 (permission-denied) para una característica que tu plan no incluye. Consulta tu plan en
Configuración y la tabla completa en Errores.
# Mantener las claves seguras
- Nunca incluyas una clave en código del lado del cliente o un repositorio público.
- Rota creando una clave nueva y revocando la antigua; la revocación es inmediata.