Autenticación y API keys

Última actualización: 2026-09-21 · Base URL: https://api.shalom-api.lat

Toda petición (salvo las rutas /public/*) se autentica con una API key personal que comienza con sk_. La envías en el header x-api-key o como Bearer token, y con ella la plataforma mide tu consumo mensual según el plan contratado. Puedes crear y rotar keys desde el panel en cualquier momento.

GET/validate

Validar tu API key

Confirma que la key es válida y devuelve el límite mensual de tu plan y el consumo acumulado del mes. Úsala como health check de tu integración antes de operar.

curl -X GET "https://api.shalom-api.lat/validate" \
  -H "x-api-key: TU_API_KEY"
Respuesta (ejemplo)
{
  "valid": true,
  "userId": "b7c9d1e2-4f6a-4c3b-9d2e-1a2b3c4d5e6f",
  "limit": 1000,
  "currentUsage": 137,
  "remaining": 863,
  "message": "API key válida"
}

Nota: limit y remaining pueden ser null cuando el plan es ilimitado.

Dónde va la API key

La API key te identifica como cliente y viaja en el header `x-api-key` de cada petición. No la pongas en la URL ni en el cuerpo: las URLs quedan registradas en logs, proxies y analítica, así que una key en la query string es una key filtrada.

Si tu cliente es una app web, la key nunca debe llegar al navegador. Las llamadas salen desde tu backend, y el frontend habla con tu backend.

Validar la key antes de integrar

Antes de escribir la integración completa, haz una sola petición a GET /validate. Te dice si la key está activa y a qué cuenta pertenece. Cuando algo deja de funcionar, es el primer descarte: separa un problema de credenciales de un problema de datos.

Rate limit y qué hacer con un 429

El límite es de 1.000 peticiones por minuto por key. Una integración que consulta cada guía por separado cada pocos segundos se acerca a ese techo en cuanto suben los pedidos. Para cambios de estado usa webhooks y deja el polling para consultas puntuales.

Si recibes un 429, no reintentes en bucle: espera un intervalo creciente entre intentos y reparte el trabajo. Un bucle de reintentos sin espera consume la cuota que queda.

Buenas prácticas para producción

Guarda la key en variables de entorno, nunca en el repositorio. Usa una key distinta para pruebas y para producción, así puedes rotar una sin afectar a la otra, y si sospechas una filtración pide el reemplazo: rotar sale más barato que descubrir consumo ajeno.

Errores de esta sección

401Falta el header x-api-key o la key es inválida.
403El plan asociado a la key ha expirado.
429Rate limit (1000 req/min) o cuota mensual del plan agotada.

Preguntas frecuentes

¿Dónde se envía la API key de Shalom?

En el header `x-api-key` de cada petición a la API. No debe ir en la URL ni en el cuerpo del request.

¿Cuál es el límite de peticiones de Shalom API?

1.000 peticiones por minuto por API key. Al superarlo la API responde 429 y conviene reintentar con espera exponencial en lugar de repetir de inmediato.

¿Puedo usar la misma API key en pruebas y en producción?

Técnicamente sí, pero no es recomendable: usa una key por entorno para poder revocar una sin tumbar la otra.

¿Cómo compruebo si mi API key sigue activa?

Con GET /validate, que devuelve el estado de la key y la cuenta asociada. Es el primer descarte cuando una integración falla.

¿Cómo obtengo una API key de Shalom?

Escribiendo por WhatsApp. Se entrega de inmediato y es el único paso de configuración necesario para empezar a consultar.

Continúa con

¿Aún no tienes API key?

Escríbenos por WhatsApp y la recibes de inmediato para probar todos estos ejemplos.

Solicitar API key