Clave API (API Key)
Una clave API (API Key) es un token de autenticación único que identifica y autoriza su aplicación cuando realiza solicitudes a la API de SendSeven. Funciona como una credencial digital que demuestra que tiene permiso para acceder a la API.
¿Qué es una clave API?
Una clave API (API Key, también llamada token de acceso) es una cadena alfanumérica única que sirve como mecanismo de autenticación para el acceso a la REST API. Al registrarse en SendSeven, recibe una clave API que su aplicación incluye en cada solicitud, normalmente como token Bearer en la cabecera Authorization. La clave API no solo identifica su cuenta, sino que también controla los permisos, los límites de uso y la facturación.
Técnicamente, la clave se valida con cada solicitud HTTP: ¿coincide con una clave activa en la base de datos? ¿Está activa la cuenta asociada? ¿Tiene saldo suficiente? Solo tras una validación correcta se procesa la solicitud. Esta arquitectura protege tanto sus datos como la infraestructura frente a usos indebidos.
¿Por qué es importante la clave API?
La clave API es la barrera de seguridad central entre la internet pública y su infraestructura de mensajería. Sin clave no hay acceso a la API: así de simple. Impide que terceros no autorizados envíen mensajes en su nombre, lean contactos o manipulen webhooks. Al mismo tiempo, permite un seguimiento preciso: ¿qué aplicación realizó cuántas solicitudes? ¿Dónde se produjo un error?
Un aspecto a menudo subestimado: las claves API son centros de coste. Cada mensaje enviado se atribuye a la clave correspondiente. Si gestiona varias aplicaciones (por ejemplo, herramienta de marketing, sistema de soporte, automatización), debería usar claves separadas, así puede analizar el uso y los costes de forma granular. SendSeven permite varias claves por cuenta, cada una con su propio nombre y, opcionalmente, con permisos restringidos.
Buenas prácticas de seguridad para la clave API
Nunca exponga la clave en el frontend: las claves API pertenecen exclusivamente al código del backend. El código JavaScript del navegador es de lectura pública; una clave guardada ahí queda comprometida en segundos. En su lugar, utilice un endpoint de backend propio que gestione la clave de forma segura y reenvíe las solicitudes a SendSeven.
Variables de entorno: nunca guarde las claves directamente en el código fuente. Utilice variables de entorno (archivos .env) y exclúyalas explícitamente del control de versiones (.gitignore). Así evita filtraciones accidentales en GitHub o GitLab.
Rotación periódica: al igual que las contraseñas, las claves API deben renovarse con regularidad, especialmente tras cambios de personal o ante sospechas de compromiso. SendSeven permite crear nuevas claves mientras las antiguas siguen activas en paralelo (para una migración progresiva).
Monitorización: vigile el uso de la API en busca de anomalías. ¿De repente 10.000 solicitudes por minuto? Una clave comprometida podría utilizarse para enviar spam, a su cargo y en perjuicio de su reputación.
Gestión de claves API con SendSeven
En el panel de control de SendSeven puede crear claves API con unos pocos clics. Cada clave recibe un nombre (por ejemplo, «Servidor de producción», «Entorno de pruebas»), una fecha de creación y, opcionalmente, permisos restringidos (por ejemplo, solo lectura, sin envío). Puede desactivar o eliminar claves en cualquier momento; las solicitudes en curso con una clave desactivada se rechazan de inmediato con HTTP 401 (Unauthorized).
La API de SendSeven utiliza el esquema de token Bearer. Sus solicitudes tienen este aspecto:
Authorization: Bearer SU_CLAVE_API
Todas las solicitudes se realizan a través de HTTPS (TLS 1.3), de modo que la clave se transmite cifrada. Para una explicación completa, consulte la guía de autenticación de la API. Los límites de uso y el manejo de errores están documentados en docs.sendseven.com, incluidos ejemplos de código para Node.js, Python y PHP.