Pular para o conteúdo principal

Autenticação

A API do Financeiro Inteligente usa Bearer Token para autenticar todas as requisições. Cada token é emitido para um Workspace e escopa automaticamente os dados retornados.

Obtendo o token

Gere tokens na interface da plataforma, em Integrações → Token de API. Cada token tem:

  • Identificador UUID público para rastreamento.
  • Secret mostrado uma única vez no momento da criação — copie e guarde em local seguro.
  • Escopos que limitam quais recursos o token pode acessar.
  • Expiração opcional.

Como enviar o token

Inclua o cabeçalho Authorization: Bearer <token> em cada requisição.

export KOBANA_TOKEN=xxxxxxxxxxxxxxxxxxxxxxxx

curl -i \
-H "Authorization: Bearer $KOBANA_TOKEN" \
-H 'Content-Type: application/json' \
-H 'User-Agent: Meu Sistema (contato@minhaempresa.com.br)' \
-X GET 'https://api.finance.kobana.com.br/v1/accounts'

Escopos

Cada token deve declarar os escopos necessários. Um por recurso, em pares leitura/escrita:

RecursoLeituraEscrita
Contas financeirasfinance.accountsfinance.accounts.write
Catálogo de bancosfinance.banks— (somente leitura)
Contas a pagarfinance.payablesfinance.payables.write
Envio de conta a pagar ao bancofinance.payables.dispatch
Contas a receberfinance.receivablesfinance.receivables.write
Transaçõesfinance.transactionsfinance.transactions.write (inclui transferências)
Conciliaçõesfinance.reconciliationsfinance.reconciliations.write (criação e dissolução)
Fluxo de caixa projetadofinance.cash_flow— (somente leitura)
Empresasfinance.companiesfinance.companies.write
Pessoasfinance.peoplefinance.people.write
Categoriasfinance.categoriesfinance.categories.write
Centros de classificaçãofinance.cost_centersfinance.cost_centers.write
Regras automáticasfinance.automatic_rulesfinance.automatic_rules.write (inclui reordenação)
Impostosfinance.taxesfinance.taxes.write
Anexosfinance.attachmentsfinance.attachments.write (upload e gerenciamento)
Coringafinance.all (toda leitura)finance.all.write (tudo)

Regras de resolução:

  • Um escopo .write inclui a leitura do mesmo recurso — não é preciso conceder os dois.
  • finance.all concede toda leitura, e nada de escrita. finance.all.write concede tudo.
aviso

Escopos de dinheiro são separados por segurança. finance.payables.dispatch (envio ao banco) nunca é concedido junto do .write por padrão, e o coringa de leitura finance.all não o satisfaz — só o grant exato ou finance.all.write. Assim um token de leitura não move dinheiro.

Boas práticas

  • Nunca versione tokens em git. Use variáveis de ambiente ou cofres (AWS Secrets Manager, Vault, etc.).
  • Use tokens distintos por integração — facilita rotacionar/revogar sem derrubar tudo.
  • Defina escopos mínimos necessários (princípio do menor privilégio).
  • Revogue imediatamente qualquer token vazado.
  • HTTPS obrigatório — chamadas em HTTP são rejeitadas.