Veja o header Bearer no API Playground (placeholder WPIX_API_KEY).
Header Bearer#
Envie a chave completa no header HTTP:
http
Authorization: Bearer ak_live_XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX- 401 — chave ausente, inválida ou revogada
- 403 — chave sem o escopo exigido pelo endpoint
Escopos#
Hoje a API v1 de leitura exige donations:read em GET /api/v1/donations e GET /api/v1/donations/{id}. GET /api/v1/me valida a chave sem escopo adicional.
Boas práticas#
- Armazene chaves em variáveis de ambiente do servidor (Vault, 1Password, CI secrets).
- Não commite chaves em git, logs ou tickets.
- Revogue chaves comprometidas no dashboard imediatamente.
- Defina expiração quando a integração for temporária.
Detalhes de rate limit: Erros e limites.