MostlyQR

Autenticação

Toda solicitação REST autentica com uma chave de API enviada como um token Bearer. (Os endpoints públicos de verificação são a única exceção — eles não precisam de chave, porque o número de série impresso é a credencial.)

# Chaves de API

Crie chaves no aplicativo em Configurações → Chaves de API. Existem dois tipos:

Prefixo Uso
mtq_live_… Produção — conta contra a cota do seu plano.
mtq_test_… Testes.

As chaves são exibidas uma única vez na criação — armazene-as em um local seguro. Apenas um hash SHA-256 é mantido no servidor, portanto uma chave perdida não pode ser recuperada, apenas revogada e substituída.

# Enviando a chave

Adicione um header Authorization a cada solicitação:

http
Authorization: Bearer mtq_live_xxxxxxxxxxxxxxxxxxxxxxxx
bash
curl https://mostlyqr.com/api/v1/links \
  -H "Authorization: Bearer mtq_live_…"

Uma chave ausente, inválida ou revogada retorna 401. Cada chave é limitada por taxa conforme uma janela fixa; excedê-la retorna 429. Consulte Erros.

# URL base

text
https://mostlyqr.com/api

Solicitações para /api/** são roteadas para a função REST por uma reescrita de Hosting. (A URL da função bruta https://europe-west2-mostly-qr.cloudfunctions.net/restApi também funciona.)

# Restrição por plano

Alguns endpoints requerem um plano pago: a API REST e lotes são Pro+, e códigos serializados são Enterprise. Uma solicitação além do direito do seu plano retorna 409 (failed-precondition, com o limite na mensagem) — ou 403 (permission-denied) para um recurso que seu plano não inclui. Consulte seu plano em Configurações e a tabela completa em Erros.

# Mantendo as chaves seguras

  • Nunca envie uma chave em código do lado do cliente ou em um repositório público.
  • Gire criando uma nova chave e revogando a antiga; a revogação é imediata.