¿Cómo funcionan los permisos (scopes) de una clave?
Cada API key lleva una lista de scopes: los recursos que esa clave puede tocar (agentes, chats, mensajes, powers, memorias…). Al crearla marcas exactamente los que necesita.
En cada solicitud, la API verifica que la clave tenga el scope del recurso; si no lo tiene, responde 403 aunque la clave sea válida.
Buenas prácticas:
- Mínimo privilegio: una clave por integración, solo con los scopes que esa integración usa. Un dashboard de solo lectura no necesita permisos de escritura.
- Claves separadas para desarrollo y producción: si una se filtra, la revocas sin tumbar la otra.
La lista completa de scopes disponibles está en la documentación.