# Autenticación

> Autentica tus solicitudes API usando claves API

- Página: https://tbit.app/es/docs/api/authentication
- URL base: `https://rest-api.tbit.app/v1`
- Autenticación: encabezado `X-API-Key` con tu clave en cada solicitud (los ejemplos la leen de la variable de entorno `TBIT_API_KEY`)

## Descripción General

La API de TBit usa claves API para autenticación. Incluye tu clave API en el encabezado X-API-Key con cada solicitud.

## Obtener tu Clave API

Navega a Ajustes > API en el panel de TBit para revelar tu clave API. Cada agente tiene una clave API única.

## Uso

Incluye el encabezado X-API-Key en cada solicitud:

`GET /v1/activities`

```bash
curl "https://rest-api.tbit.app/v1/activities" \
  -H "X-API-Key: $TBIT_API_KEY"
```

## Mejores Prácticas de Seguridad

- Nunca expongas tu clave API en código del lado del cliente o repositorios públicos
- Usa variables de entorno para almacenar tu clave API
- Rota tu clave API si sospechas que ha sido comprometida
- Solo usa HTTPS al hacer solicitudes API

## Uso Publicable para Endpoints de Catálogo

Excepción: para los endpoints de lectura del catálogo (productos, categorías, carritos) la clave API funciona como una clave publicable: identifica tu cuenta y mide el uso, y los datos del catálogo son públicos. Es seguro usarla desde código del navegador para esos endpoints, igual que una clave publicable de Stripe.

## Errores de Autenticación

| Estado | Código | Descripción |
| --- | --- | --- |
| `401` | `UNAUTHORIZED` | Missing or invalid API key |
| `429` | `RATE_LIMITED` | Rate limit exceeded (100 req/min) |
