# Autenticação

> Autentique as suas requisições à API com chaves de API

- Página: https://tbit.app/pt/docs/api/authentication
- URL base: `https://rest-api.tbit.app/v1`
- Autenticação: cabeçalho `X-API-Key` com a sua chave em cada requisição (os exemplos a leem da variável de ambiente `TBIT_API_KEY`)

## Visão geral

A API do TBit usa chaves de API para autenticação. Inclua a sua chave de API no cabeçalho X-API-Key em cada requisição.

## Obter a sua chave de API

Vá em Configurações > API no painel do TBit para revelar a sua chave de API. Cada agente tem uma chave de API única.

## Uso

Inclua o cabeçalho X-API-Key em cada requisição:

`GET /v1/activities`

```bash
curl "https://rest-api.tbit.app/v1/activities" \
  -H "X-API-Key: $TBIT_API_KEY"
```

## Boas práticas de segurança

- Nunca exponha a sua chave de API em código do lado do cliente nem em repositórios públicos
- Use variáveis de ambiente para guardar a sua chave de API
- Troque a sua chave de API se suspeitar que ela foi comprometida
- Use apenas HTTPS ao fazer requisições à API

## Uso publicável para os endpoints de catálogo

Exceção: nos endpoints de leitura do catálogo (produtos, categorias, carrinhos) a chave de API funciona como uma chave publicável: identifica a sua conta e mede o uso, e os dados do catálogo são públicos. É seguro usá-la em código do navegador para esses endpoints, igual a uma chave publicável do Stripe.

## Erros de autenticação

| Status | Código | Descrição |
| --- | --- | --- |
| `401` | `UNAUTHORIZED` | Chave de API ausente ou inválida |
| `429` | `RATE_LIMITED` | Limite de taxa excedido (100 req/min) |
