Chave de API (API Key)

Uma chave de API (API Key) é um token de autenticação único que identifica e autoriza a sua aplicação ao fazer pedidos à API da SendSeven. Funciona como uma credencial digital que comprova que tem permissão para aceder à API.

O que é uma chave de API?

Uma chave de API (também chamada token de API ou chave de acesso) é uma sequência alfanumérica única que serve de mecanismo de autenticação para o acesso a uma REST API. Quando se regista na SendSeven, recebe uma chave de API que a sua aplicação inclui em cada pedido – normalmente como Bearer Token no cabeçalho Authorization. A chave de API não só identifica a sua conta, como também controla permissões, limites de taxa e faturação.

Tecnicamente, a chave é validada em cada pedido HTTP: corresponde a uma chave ativa na base de dados? A conta associada está ativa? Tem volume incluído suficiente? Só depois de uma validação bem-sucedida é que o pedido é processado. Esta arquitetura protege tanto os seus dados como a infraestrutura contra utilização indevida.

Por que é importante uma chave de API?

A chave de API é a barreira de segurança central entre a internet pública e a sua infraestrutura de mensagens. Sem chave, não há acesso à API – é simples assim. Impede que terceiros não autorizados enviem mensagens em seu nome, leiam contactos ou manipulem webhooks. Ao mesmo tempo, permite um acompanhamento preciso: que aplicação fez quantos pedidos? Onde ocorreu um erro?

Um aspeto muitas vezes subestimado: as chaves de API são centros de custo. Cada mensagem enviada é atribuída à chave associada. Se gere várias aplicações (por exemplo, ferramenta de marketing, sistema de apoio, automação) ou precisa de proteger assinaturas de webhook, deve usar chaves separadas – assim pode analisar a utilização e os custos de forma granular. A SendSeven permite várias chaves por conta, cada uma com o seu próprio nome e, opcionalmente, com permissões restritas.

Boas práticas para a segurança da chave de API

Nunca exponha em código de frontend: as chaves de API pertencem exclusivamente ao código de backend. O JavaScript que corre no navegador é de leitura pública – uma chave aí guardada fica comprometida em segundos. Em vez disso, use um endpoint de backend dedicado que gere a chave em segurança e encaminhe os pedidos para a SendSeven.

Use variáveis de ambiente: nunca guarde chaves diretamente no código-fonte. Use variáveis de ambiente (ficheiros .env) e exclua-as explicitamente do controlo de versões (.gitignore). Assim evita fugas acidentais no GitHub ou no GitLab.

Rotação regular: tal como as palavras-passe, as chaves de API devem ser renovadas periodicamente – sobretudo após a saída de colaboradores ou em caso de suspeita de comprometimento. A SendSeven permite criar novas chaves enquanto as antigas se mantêm ativas em paralelo (para uma migração suave).

Monitorização: vigie a utilização da API para detetar anomalias. De repente 10.000 pedidos por minuto? Uma chave comprometida pode ser usada indevidamente para enviar spam – às suas custas e em prejuízo da sua reputação.

Gestão de chaves de API com a SendSeven

No painel de controlo da SendSeven, cria chaves de API com apenas alguns cliques. Cada chave recebe um nome (por exemplo, «Servidor de produção», «Ambiente de teste»), uma data de criação e, opcionalmente, permissões restritas (por exemplo, apenas leitura, sem envio). Pode desativar ou eliminar chaves a qualquer momento – os pedidos ativos com uma chave desativada são imediatamente rejeitados com HTTP 401 (Unauthorized).

A API da SendSeven utiliza o esquema de Bearer Token. Os seus pedidos têm o seguinte aspeto:

Authorization: Bearer A_SUA_CHAVE_DE_API

Todos os pedidos correm sobre HTTPS (TLS 1.3), garantindo que a chave é transmitida de forma encriptada. Para um guia completo, consulte o Guia de Autenticação da API. Os limites de taxa e o tratamento de erros estão documentados em docs.sendseven.com – incluindo exemplos de código para Node.js, Python e PHP.