Skip to main content
Todas las llamadas viajan con una API key en la cabecera Authorization:

Obtener una clave

La emite el organizador del evento desde el panel de VENTRY, en API / Integraciones. Al crearla elige:
  • Permisos (scopes): qué puedes leer y escribir.
  • Ámbito: si la clave se limita a ciertos tipos de entrada o días.
  • Límite de peticiones por minuto.
  • IPs autorizadas, si quiere restringir desde dónde se puede usar.
La clave se muestra una sola vez, en el momento de crearla. VENTRY sólo guarda un hash, así que ni el organizador ni el equipo de VENTRY pueden recuperarla después. Si se pierde, hay que revocarla y emitir otra.

Claves con permisos de escritura

Cualquier clave que pida un permiso de escritura nace desactivada y responde:
Es intencionado: escribir en un evento en marcha —crear entradas, acreditar asistentes, mover saldo— exige que una persona lo autorice de forma explícita. Pídele al organizador que la active desde el panel.

Permisos

Llamar a un endpoint sin su permiso devuelve 403 insufficient_scope.

Formato de la clave

El prefijo vk_live_ no es decorativo: permite que los escáneres de secretos de GitHub y similares detecten una clave publicada por error.

Buenas prácticas

Una API key de VENTRY puede leer datos personales de asistentes y, según sus permisos, escribir en el evento. Nunca la incrustes en una aplicación móvil, en JavaScript de navegador ni en un repositorio. Si tu aplicación de puerta necesita acreditar, que hable con tu backend y sea éste quien llame a VENTRY.
Si únicamente vuelcas entradas, pide event.read y tickets.write. Cuantos menos permisos, menos daño hace una clave comprometida.
Si sólo gestionas un tipo de entrada, pídele al organizador que limite la clave a ese tipo. Deja de ser posible tocar por error entradas que no son tuyas.
No hay rotación automática. Para rotar sin interrumpir el servicio: pide una clave nueva, despliégala, comprueba que funciona con GET /ping, y sólo entonces pide que revoquen la anterior. Una clave revocada deja de funcionar de inmediato.
Cada respuesta lleva la cabecera X-Request-Id. Guárdala en tus logs: es lo que permite al soporte de VENTRY encontrar tu petición exacta.

Errores de autenticación