Tokens de API
Criar, usar e revogar
Em Configurações → API você gera tokens para integrar a plataforma com outros sistemas.
O token aparece uma vez só
Ao criar, o token completo é exibido uma única vez. Depois disso guardamos apenas um hash, e nem o suporte consegue recuperá-lo. Copie e guarde num gerenciador de senhas na hora. Perdeu, revogue e crie outro.
Um token por integração
Crie tokens separados para cada sistema e nomeie de forma clara. Assim, se um vazar, você revoga só ele sem derrubar as outras integrações.
Permissões
- Leitura — consultar produtos, vendas, clientes e cupons
- Escrita — criar e alterar
Conceda só o necessário. Integração que apenas exibe suas vendas num painel não precisa de escrita.
Onde nunca colocar
- Em repositório público — bots varrem o GitHub em minutos
- Em JavaScript de página, onde qualquer visitante lê
- Em print de tela compartilhado em grupo de suporte
O lugar certo é variável de ambiente no servidor.
Revogar
Revogação é imediata e não tem volta. Revogue ao encerrar uma integração, ao desligar alguém que tinha acesso ou diante de qualquer suspeita. Na dúvida, revogue: criar outro leva segundos.