Autenticacion de API
La API de Linka usa API keys para autenticar solicitudes. Tus llaves tienen privilegios sensibles, asi que deben guardarse en un lugar seguro y nunca publicarse en repositorios, codigo de cliente o herramientas compartidas.
Tipos de API keys
Linka entrega dos grupos de llaves para cada cuenta:
- Llaves de prueba: se usan durante desarrollo y validacion. No mueven dinero real ni activos on-chain.
- Formato:
sk_test_...
- Formato:
- Llaves de produccion: se usan en ambientes reales. Estas llaves pueden mover fondos reales.
- Formato:
sk_live_...
- Formato:
Autenticar solicitudes
Todas las solicitudes deben enviarse por HTTPS. Las llamadas por HTTP fallaran. Incluye tu API key secreta en el header Authorization usando el esquema Bearer.
Authorization: Bearer sk_live_your_secret_key_here
Ejemplo con cURL
curl https://api.linka.xyz/v1/wallets \
-H "Authorization: Bearer sk_live_123456789"
Restringir API keys por IP
Para mayor seguridad, recomendamos permitir solo las IPs de tus servidores. Puedes configurarlo desde el dashboard de Linka.
- IPs estaticas: recomendadas para servidores de produccion.
- Rangos CIDR: soportados para infraestructura mas grande.
Buenas practicas de seguridad
- Nunca subas llaves al repositorio: usa variables de entorno o un gestor de secretos.
- Rota las llaves con frecuencia: recomendamos rotar llaves de produccion cada 90 dias.
- Monitorea el uso: revisa el dashboard para detectar actividad inesperada.
Control de acceso por roles
Para equipos grandes, puedes crear API keys con permisos limitados para recursos especificos. Por ejemplo, una llave puede ver balances sin iniciar pagos.
[!TIP] Si sospechas que una API key fue comprometida, revocala desde el dashboard y genera una nueva.