API token (recomendado para integraciones)
Un token de larga duración con prefijoatk_, en el header Authorization:
Las tres requieren el permiso
access_api_keys.
Sesión
El mismo headerAuthorization: Bearer <token> acepta un token de sesión, y la API
también acepta la cookie de sesión (better-auth.session_token, con prefijo
__Secure- en producción) que emite el login del frontend web. Es el mecanismo de la
aplicación web, donde la cookie viaja automáticamente.
Los JWT legacy (
eyJ...) ya no son válidos. Si tu integración los usaba, migrá a un
API token atk_.Endpoints públicos
Estas son las únicas operaciones que no requieren credenciales:
Todo el resto requiere credencial. En la referencia de la API cada operación indica su
esquema de autenticación.
Qué pasa si la credencial falla
El
503 es deliberado: significa “reintentá”, no “tu credencial es inválida”. No cierres
la sesión ni pidas credenciales nuevas cuando lo recibas.code
estable para hacer branching.