Authorization:
Obtener una clave
La emite el organizador del evento desde el panel de VENTRY, en API / Integraciones. Al crearla elige:- Permisos (scopes): qué puedes leer y escribir.
- Ámbito: si la clave se limita a ciertos tipos de entrada o días.
- Límite de peticiones por minuto.
- IPs autorizadas, si quiere restringir desde dónde se puede usar.
Claves con permisos de escritura
Cualquier clave que pida un permiso de escritura nace desactivada y responde:Permisos
Llamar a un endpoint sin su permiso devuelve
403 insufficient_scope.
Formato de la clave
vk_live_ no es decorativo: permite que los escáneres de secretos de
GitHub y similares detecten una clave publicada por error.
Buenas prácticas
Guárdala como un secreto de servidor
Guárdala como un secreto de servidor
Una API key de VENTRY puede leer datos personales de asistentes y, según sus
permisos, escribir en el evento. Nunca la incrustes en una aplicación
móvil, en JavaScript de navegador ni en un repositorio. Si tu aplicación de
puerta necesita acreditar, que hable con tu backend y sea éste quien llame a
VENTRY.
Pide sólo los permisos que uses
Pide sólo los permisos que uses
Si únicamente vuelcas entradas, pide
event.read y tickets.write. Cuantos
menos permisos, menos daño hace una clave comprometida.Usa el ámbito
Usa el ámbito
Si sólo gestionas un tipo de entrada, pídele al organizador que limite la
clave a ese tipo. Deja de ser posible tocar por error entradas que no son
tuyas.
Rota sin cortes
Rota sin cortes
No hay rotación automática. Para rotar sin interrumpir el servicio: pide una
clave nueva, despliégala, comprueba que funciona con
GET /ping, y sólo
entonces pide que revoquen la anterior. Una clave revocada deja de funcionar
de inmediato.Registra el request_id
Registra el request_id
Cada respuesta lleva la cabecera
X-Request-Id. Guárdala en tus logs: es lo
que permite al soporte de VENTRY encontrar tu petición exacta.