Lueira — Software de gestión para turismo activo

Autenticación

La API pública se autentica exclusivamente con API Keys. Cada clave pertenece a un único tenant y solo puede actuar dentro de sus datos.

Formato de la clave

Las claves tienen el prefijo luk_ seguido de un identificador aleatorio. Se envían en el header Authorization con el esquema Bearer:

shell
Authorization: Bearer luk_a1b2c3d4e5f6...

Scopes

Cada clave tiene una lista de scopes que determina qué recursos puede leer o modificar. Los scopes siguen el patrón recurso:acción:

RecursoLecturaEscritura
Clientescustomers:readcustomers:write
Pedidos y reservasorders:readorders:write
Productos y catálogoproducts:readproducts:write
Instructoresinstructors:readinstructors:write
Inventarioinventory:readinventory:write
Pagos y facturaspayments:readpayments:write
Una petición a un endpoint que requiere un scope que la clave no tiene devuelve 403 Forbidden.

Rotación y revocación

Puedes rotar el secreto de una clave en cualquier momento desde el panel — el secreto anterior deja de funcionar de inmediato. Revocar una clave la desactiva permanentemente; las peticiones que la usen recibirán 401 Unauthorized.

Buenas prácticas

  • Usa una clave distinta por integración: facilita rotar sin cortar todo lo demás.
  • Pídele siempre los scopes mínimos necesarios.
  • Guarda las claves en un gestor de secretos, no en el repositorio.
  • Restringe por IP si tu integración corre desde un servidor conocido.