Saltar al contenido principal

Autenticación

La API del Financeiro Inteligente usa Bearer Token para autenticar todas las solicitudes. Cada token se emite para un Workspace y limita automáticamente los datos devueltos.

Obteniendo el token

Genera tokens en la interfaz de la plataforma, en Integraciones → Token de API. Cada token tiene:

  • Identificador UUID público para rastreo.
  • Secret mostrado una única vez en el momento de la creación — cópialo y guárdalo en un lugar seguro.
  • Alcances (scopes) que limitan qué recursos puede acceder el token.
  • Expiración opcional.

Cómo enviar el token

Incluye el encabezado Authorization: Bearer <token> en cada solicitud.

export KOBANA_TOKEN=xxxxxxxxxxxxxxxxxxxxxxxx

curl -i \
-H "Authorization: Bearer $KOBANA_TOKEN" \
-H 'Content-Type: application/json' \
-H 'User-Agent: Mi Sistema (contacto@miempresa.com.br)' \
-X GET 'https://api.finance.kobana.com.br/v1/accounts'

Alcances (scopes)

Cada token debe declarar los alcances necesarios. Uno por recurso, en pares lectura/escritura:

RecursoLecturaEscritura
Cuentas financierasfinance.accountsfinance.accounts.write
Catálogo de bancosfinance.banks— (solo lectura)
Cuentas por pagarfinance.payablesfinance.payables.write
Envío de cuenta por pagar al bancofinance.payables.dispatch
Cuentas por cobrarfinance.receivablesfinance.receivables.write
Transaccionesfinance.transactionsfinance.transactions.write (incluye transferencias)
Conciliacionesfinance.reconciliationsfinance.reconciliations.write (creación y disolución)
Flujo de caja proyectadofinance.cash_flow— (solo lectura)
Empresasfinance.companiesfinance.companies.write
Personasfinance.peoplefinance.people.write
Categoríasfinance.categoriesfinance.categories.write
Centros de clasificaciónfinance.cost_centersfinance.cost_centers.write
Reglas automáticasfinance.automatic_rulesfinance.automatic_rules.write (incluye reordenación)
Impuestosfinance.taxesfinance.taxes.write
Adjuntosfinance.attachmentsfinance.attachments.write (subida y gestión)
Comodínfinance.all (toda lectura)finance.all.write (todo)

Reglas de resolución:

  • Un alcance .write incluye la lectura del mismo recurso — no es necesario conceder ambos.
  • finance.all concede toda lectura, y nada de escritura. finance.all.write concede todo.
aviso

Los alcances de dinero están separados por seguridad. finance.payables.dispatch (envío al banco) nunca se concede junto al .write por defecto, y el comodín de lectura finance.all no lo satisface — solo el grant exacto o finance.all.write. Así un token de lectura no mueve dinero.

Buenas prácticas

  • Nunca versiones tokens en git. Usa variables de entorno o bóvedas (AWS Secrets Manager, Vault, etc.).
  • Usa tokens distintos por integración — facilita rotarlos/revocarlos sin tumbar todo.
  • Define los alcances mínimos necesarios (principio del menor privilegio).
  • Revoca inmediatamente cualquier token filtrado.
  • HTTPS obligatorio — las llamadas en HTTP son rechazadas.