Documentación

Autenticación

Los endpoints de datos requieren una API key vigente. El middleware falla cerrado: si no puede validar la key, responde 503 en lugar de dejar pasar el request.

Header X-Api-Key

X-Api-Key
GET /api/all-funds HTTP/1.1
Host: api.buscafondos.com
X-Api-Key: bf_tu_key

X-Api-Key es el único security scheme declarado en OpenAPI y el mecanismo recomendado.

Alternativa: Authorization: Bearer

El middleware también acepta Authorization: Bearer cuando el token comienza con bf_.

Authorization
Authorization: Bearer bf_tu_key

Verificar key, cuota y consumo

GET /api/key/info devuelve nombre, tier, daily_quota, quota_enforced, fecha de creación y requests_today. La respuesta lleva Cache-Control: no-store y la llamada no descuenta cuota.

Backend frente a navegador

Desde backendDesde navegador
Uso recomendado en producción.Solo para pruebas manuales acotadas.
La key se lee desde un secret manager o una variable de entorno privada.Cualquier persona puede inspeccionar el bundle, los requests y la memoria del tab.
Permite controlar usuarios, caché y retry.No incrustes la key en JavaScript ni en variables NEXT_PUBLIC_*.

El playground envía la key desde el tab a api.buscafondos.com, solo en el header, y la mantiene en memoria hasta que la limpias o cierras la página. El portal no recibe la credencial.

Manejo de la key

  • No la envíes en query strings: termina en URLs, logs y Referer.
  • No registres headers completos en observabilidad ni en reportes de errores.
  • Usa un User-Agent descriptivo en clientes automatizados.
  • Si pierdes una key gratuita, repite el registro con el mismo email; la anterior queda revocada.
  • Trátala como secreto aunque los datos consultados sean públicos.