La API de Morasel para desarrolladores
Lee y actúa sobre los mismos registros que usa tu equipo — conversaciones, clientes, citas, pedidos — con tokens que delimitas, restringes por IP y caducas a tu propio ritmo.
Por qué una clave sin alcance ni caducidad es un riesgo
Una sola clave de API sin alcance, sin restricción de IP y sin caducidad es un riesgo permanente: si se filtra, quien la encuentre puede leer o escribir todo lo que el espacio de trabajo permite. La mayoría de las integraciones necesitan solo una fracción de ese acceso, por un periodo fijo, desde sistemas conocidos.
- Un token con acceso total puede leer o escribir registros que una integración nunca necesitó.
- Un token sin caducidad sigue siendo válido un año después de terminado el proyecto que lo creó.
- Un token usable desde cualquier IP puede reutilizarse desde cualquier lugar donde se filtre su texto plano.
- Una clave cuyo texto plano ya nadie puede recuperar no se puede revisar, solo revocar y sustituir.
Lo que Morasel registra de cada token
Un registro de token por integración, para que un propietario vea qué puede hacer y cuándo se usó por última vez sin preguntarle al equipo que lo creó.
- Nombre del token
- La etiqueta que tu equipo le da al token, vinculada a la integración a la que pertenece.
- Prefijo
- Los primeros caracteres del token, visibles tras crearlo para identificarlo sin el secreto.
- Alcances
- Los objetos y acciones a los que llega el token; lectura por defecto, escritura concedida por objeto.
- Lista de IP permitidas
- Hasta 20 direcciones desde las que puede usarse el token; vacía significa sin restricción de IP.
- Caducidad
- Una fecha de hasta 365 días después de la cual el token deja de funcionar.
- Último uso
- La hora más reciente en que una solicitud se autenticó con este token.
- Endpoint de webhook
- La URL y el secreto de firma que registras desde el espacio de trabajo para tu integración.
De crear un token a rotarlo
El secreto en texto plano existe una vez, al crearlo. Todo lo demás corre sobre el prefijo y los alcances que definiste.
Crea un token (propietario)
Nómbralo, elige sus alcances, y opcionalmente define una lista de IP permitidas y una caducidad de hasta 365 días.
Copia el secreto una vez
El token completo se muestra una sola vez. Después, solo su prefijo es visible en el registro.
Llama a la API REST con un encabezado Bearer
Autentica las solicitudes contra los endpoints documentados; cada llamada se valida contra los alcances y la lista de IP del token.
Registra un endpoint de webhook y guarda su secreto
Añade la URL del endpoint desde el espacio de trabajo y guarda el secreto de firma que te da.
Rota: crea el sucesor, revoca el anterior
Emite un token nuevo antes de que el anterior caduque o se vea comprometido, y revoca el anterior una vez que el nuevo esté activo.
Lo que ve el cliente
Un mensaje enviado por la API se ve exactamente igual que uno enviado desde el espacio de trabajo — el cliente no tiene forma de distinguirlos.
Lo que ve tu equipo
La actividad de un token es un registro, no un misterio en los logs.
- Los alcances, la lista de IP, la caducidad y la última hora de uso de cada token, en un solo registro.
- El endpoint de webhook y la opción de revelar o rotar su secreto de firma.
- Un prefijo para identificar un token en conversación sin necesitar el secreto de nuevo.
- Eventos de creación y revocación en el mismo registro de auditoría que todo lo demás en el espacio de trabajo.
Quién puede hacer qué
Emitir y revocar acceso queda reservado a quienes poseen el espacio de trabajo, y cada cambio queda registrado.
- Solo un propietario del espacio de trabajo puede crear o revocar un token de API.
- Los alcances son de lectura por defecto; el acceso de escritura a un objeto se concede explícitamente, nunca se asume.
- Una lista de IP permitidas, cuando se define, limita un token a hasta 20 direcciones conocidas.
- Cada creación y revocación de token queda en el registro de auditoría, con quién lo hizo y cuándo.
Lo que Morasel no hace
Los endpoints de webhook se registran con un secreto de firma desde el espacio de trabajo. Morasel no publica SDKs; la API REST está documentada como OpenAPI. Registrar un endpoint guarda su URL y su secreto de firma para tu integración.
Empieza a construir sobre Morasel
Crea un espacio de trabajo, emite un token con alcance definido, y lee la referencia OpenAPI de los endpoints que necesitas.
Preguntas de desarrolladores
¿Cómo consigo un token?
Un propietario del espacio de trabajo lo crea desde ahí: nombre, alcances, y opcionalmente una lista de IP permitidas y una caducidad. El texto plano se muestra una vez al crearlo.
¿Qué alcances existen?
El acceso de lectura es el predeterminado. El acceso de escritura a un objeto específico — conversaciones, clientes, citas, pedidos — se concede por alcance, así que un token solo llega a lo que se construyó para hacer.
¿Qué hace la lista de IP permitidas?
Restringe el token a hasta 20 direcciones IP específicas. Déjala vacía y el token funciona desde donde sea que se use el secreto; defínela y las solicitudes desde otras direcciones se rechazan.
¿Cuánto puede durar un token?
Hasta 365 días. Después de eso, o en la fecha que definas, deja de autenticar y necesita reemplazarse.
¿Dónde está la referencia de la API?
La API REST está documentada como OpenAPI en /docs, cubriendo los endpoints a los que llegan los alcances de un token.