Autenticación
API key, firma HMAC y rate limiting.
Cada request lleva la API key en un header:
Authorization: Bearer sk_xxx
# o alternativamente:
X-Api-Key: sk_xxx
Firma HMAC (si tu key la exige)
Agregá dos headers: X-Timestamp (epoch en segundos, tolerancia ±5 minutos) y X-Signature = HMAC-SHA256 en hexadecimal del string "{timestamp}.{body}" con tu signing secret. Para GET el body es la cadena vacía.
// Node.js
import { createHmac } from "node:crypto";
const ts = Math.floor(Date.now() / 1000);
const body = JSON.stringify(payload); // exactamente lo que envías
const signature = createHmac("sha256", SIGNING_SECRET)
.update(ts + "." + body)
.digest("hex");
// Headers: X-Timestamp: ts · X-Signature: signature
Firma ausente/inválida o timestamp fuera de ventana → 401.
Rate limiting
Cada key tiene un máximo de requests por minuto. Al excederlo la API responde 429 con Retry-After (segundos) y los headers X-RateLimit-Limit, X-RateLimit-Remaining y X-RateLimit-Reset. Implementá backoff exponencial respetando Retry-After.
Expiración y rotación
Las keys aceptan fecha de vencimiento. Al rotar desde el panel se emite una key nueva (misma billetera y política) y la anterior queda con un período de gracia configurable para migrar sin downtime.
Referencia completa: /docs/api (Swagger) · Hub de documentación