Autenticación
| Credencial | Para qué | Cómo se envía |
|---|---|---|
| API key de la organización | Crear leads, tareas y citas desde un servidor o desde Zapier, Make, n8n (API de leads). | X-API-Key: yave_… |
| Token de IA / OAuth | Conectar un asistente de IA al CRM con los permisos de un usuario (MCP). | Authorization: Bearer yave_mcp_… |
| Sin credencial | Formularios, widget de WhatsApp y catálogo público: pensados para correr en el navegador del visitante. | — |
API key de la organización#
La API key identifica a la organización (la inmobiliaria o constructora), no a una persona. Todo lo que se cree con ella queda en esa organización y pasa por sus reglas de asignación, enrutamiento y automatizaciones.
- Un usuario con rol Administrador entra al CRM (
app.yavehome.com) → Configuración → Integraciones. - En la tarjeta API Key pulsa Conectar y ponle un nombre que diga quién la usa (por ejemplo,
Sitio web — Agencia X). - Copia la clave. Tiene el formato
yave_seguido de 64 caracteres hexadecimales.
Envíala en el encabezado X-API-Key de cada petición:
POST https://api.yavehome.com/api/v1/webhooks/custom
Content-Type: application/json
X-API-Key: yave_3f9a…c21e
X-Webhook-Source: sitio-web # opcional: nombre de tu sistema, aparece en los logsUna clave por herramienta
Una organización puede tener varias API keys. Crea una por cada sistema o proveedor (sitio web, Zapier, agencia de pauta): si una se filtra o el proveedor deja de trabajar con la organización, la desactivas sin tocar las demás.Buenas prácticas#
- Guárdala en variables de entorno o en un gestor de secretos, nunca en el código fuente.
- Úsala solo desde un servidor. El API rechaza llamadas con API key desde navegadores de dominios no autorizados (CORS), y aunque no lo hiciera, cualquiera podría leerla en el código de la página.
- La clave da acceso completo a las acciones de ingreso de datos de la organización: no hay permisos parciales.
- Para revocarla, desactiva o elimina la integración en Configuración → Integraciones. El efecto es inmediato: las llamadas siguientes reciben
401.
Errores de autenticación#
| Código | Mensaje | Causa |
|---|---|---|
401 | API key required | Falta el encabezado X-API-Key. |
401 | Invalid API key | La clave no existe, está mal copiada o la integración fue desactivada. |
Tokens para agentes de IA#
Para conectar un asistente de IA (Claude, ChatGPT u otro cliente MCP) no se usa la API key: se usa un token personal o el flujo OAuth, que actúan con los permisos de un usuario concreto y respetan su rol. Ver Agentes de IA (MCP).
Endpoints públicos#
Los formularios, el widget de WhatsApp y el catálogo público no llevan credencial: se identifican por el slug de la organización y tienen límites de uso más estrictos. Las URL de disparo de automatizaciones tampoco llevan clave: la URL misma es el secreto.