Cómo se autentica una solicitud
El encabezado Authorization lleva una credencial Bearer formada por un ID de clave y un secreto unidos por un punto. El ID de clave selecciona la cuenta y el secreto se comprueba con una comparación HMAC; una comprobación fallida responde 401 con MISSING_API_KEY o INVALID_API_KEY antes de que se ejecute la ruta. No se inspecciona nada más: ni cookie, ni token CSRF, ni encabezado de origen.
Lista de IP permitidas
Una clave se puede fijar a un conjunto de direcciones de origen. Mientras esa lista no esté vacía, una solicitud desde cualquier otra dirección se rechaza con IP_NOT_ALLOWED y HTTP 403 — antes del control de límites y antes de cualquier consulta de la billetera — de modo que una credencial robada no se pueda usar fuera de su propia infraestructura. Una lista vacía significa que la clave funciona desde cualquier lugar.
Estado de la cuenta
Dos condiciones a nivel de cuenta cortocircuitan todos los endpoints: una cuenta deshabilitada responde ACCOUNT_DISABLED y una congelada responde ACCOUNT_FROZEN, ambas con HTTP 403. Ninguna se resuelve sola, así que escálelas a una persona en lugar de reintentar en bucle.
Rotación de claves
Las claves se crean y se eliminan en la página API Access del panel de revendedor. El secreto se muestra una sola vez al crearlo, así que rotar es crear, desplegar y eliminar, no editar en el lugar. Las credenciales no expiran por su cuenta, lo que significa que el calendario de rotación lo define usted.