Seguridad
Menos secretos a la vista. Cada cuenta, por su lado.
Claves de un solo vistazo
Al crear una clave ves el secreto completo una vez. Luego queda el prefijo. Revocar es inmediato para nuevas llamadas. Las claves seleccionan cuenta y modo (test o live).
Pruebas frente a vivo
Objetos, claves y MCP viven en un entorno. Una credencial de prueba contra /mcp responde 403. En pruebas no se mueve dinero real ni se entregan correos verdaderos.
Consentimiento del agente
OAuth pide inicio de sesión y una pantalla de permisos (incluido el envío de correo). Puedes negarte o revocar después. El agente no usa la cookie del dashboard para llamar al MCP.
Aislamiento entre cuentas
Cada cuenta (tenant) tiene sus enlaces, pagos, claves y conexiones. Las consultas van acompañadas del contexto de esa cuenta. No ofrecemos un modo “ver todo” entre negocios.
No publicamos aquí certificaciones, pentests ni un inventario de controles. Si necesitas detalle para un cuestionario de proveedor, créate una cuenta y escríbenos.
Revisa claves y agentes en el dashboard
API y MCP, más Acceso de agentes, es el lugar para crear, rotar y revocar.
Preguntas frecuentes
- ¿Dónde se guardan las claves API?
- El valor secreto se muestra una sola vez al crearla. Después solo ves el prefijo y metadatos. Si la pierdes, la revocas y creas otra. No la pongas en el navegador del pagador ni en un prompt.
- ¿Qué separa pruebas y en vivo?
- Cada clave y cada grant OAuth pertenece a un entorno. sk_test_ y /mcp/test no ven ni crean objetos en vivo. El modo del dashboard es un encabezado de sesión, no una forma de cruzar datos.
- ¿Cómo revoco un agente?
- En Acceso de agentes (y desde Conexiones) revocas el cliente. Eso invalida los tokens actuales de ese usuario, cliente y entorno. Otro usuario de la cuenta no puede revocar el grant de alguien más.
- ¿Pagos Express ve las tarjetas?
- El pagador completa el checkout del proveedor conectado (hoy Stripe). Pagos Express orquesta el enlace y registra el estado; no te pedimos que nos envíes números de tarjeta.