Autenticación
Los endpoints de datos requieren una API key vigente. El middleware falla cerrado: si no puede validar la key, responde 503 en lugar de dejar pasar el request.
Header X-Api-Key
GET /api/all-funds HTTP/1.1
Host: api.buscafondos.com
X-Api-Key: bf_tu_keyX-Api-Key es el único security scheme declarado en OpenAPI y el mecanismo recomendado.
Alternativa: Authorization: Bearer
El middleware también acepta Authorization: Bearer cuando el token comienza con bf_.
Authorization: Bearer bf_tu_keyVerificar key, cuota y consumo
GET /api/key/info devuelve nombre, tier, daily_quota, quota_enforced, fecha de creación y requests_today. La respuesta lleva Cache-Control: no-store y la llamada no descuenta cuota.
Backend frente a navegador
| Desde backend | Desde navegador |
|---|---|
| Uso recomendado en producción. | Solo para pruebas manuales acotadas. |
| La key se lee desde un secret manager o una variable de entorno privada. | Cualquier persona puede inspeccionar el bundle, los requests y la memoria del tab. |
| Permite controlar usuarios, caché y retry. | No incrustes la key en JavaScript ni en variables NEXT_PUBLIC_*. |
El playground envía la key desde el tab a api.buscafondos.com, solo en el header, y la mantiene en memoria hasta que la limpias o cierras la página. El portal no recibe la credencial.
Manejo de la key
- No la envíes en query strings: termina en URLs, logs y
Referer. - No registres headers completos en observabilidad ni en reportes de errores.
- Usa un
User-Agentdescriptivo en clientes automatizados. - Si pierdes una key gratuita, repite el registro con el mismo email; la anterior queda revocada.
- Trátala como secreto aunque los datos consultados sean públicos.