Autenticação
Toda solicitação REST autentica com uma chave de API enviada como um token Bearer. (Os endpoints públicos de verificação são a única exceção — eles não precisam de chave, porque o número de série impresso é a credencial.)
# Chaves de API
Crie chaves no aplicativo em Configurações → Chaves de API. Existem dois tipos:
| Prefixo | Uso |
|---|---|
mtq_live_… |
Produção — conta contra a cota do seu plano. |
mtq_test_… |
Testes. |
As chaves são exibidas uma única vez na criação — armazene-as em um local seguro. Apenas um hash SHA-256 é mantido no servidor, portanto uma chave perdida não pode ser recuperada, apenas revogada e substituída.
# Enviando a chave
Adicione um header Authorization a cada solicitação:
Authorization: Bearer mtq_live_xxxxxxxxxxxxxxxxxxxxxxxx
curl https://mostlyqr.com/api/v1/links \
-H "Authorization: Bearer mtq_live_…"
Uma chave ausente, inválida ou revogada retorna 401. Cada chave é limitada por taxa conforme uma
janela fixa; excedê-la retorna 429. Consulte Erros.
# URL base
https://mostlyqr.com/api
Solicitações para /api/** são roteadas para a função REST por uma reescrita de Hosting. (A URL
da função bruta https://europe-west2-mostly-qr.cloudfunctions.net/restApi também funciona.)
# Restrição por plano
Alguns endpoints requerem um plano pago: a API REST e lotes são Pro+, e
códigos serializados são Enterprise. Uma solicitação além do direito do seu plano
retorna 409 (failed-precondition, com o limite na mensagem) — ou
403 (permission-denied) para um recurso que seu plano não inclui. Consulte seu plano em
Configurações e a tabela completa em Erros.
# Mantendo as chaves seguras
- Nunca envie uma chave em código do lado do cliente ou em um repositório público.
- Gire criando uma nova chave e revogando a antiga; a revogação é imediata.