Primeros pasos

Autenticación

YAVE tiene tres formas de autenticarse, según quién llama y qué necesita hacer. Elige la más restrictiva que te sirva.
CredencialPara quéCómo se envía
API key de la organizaciónCrear leads, tareas y citas desde un servidor o desde Zapier, Make, n8n (API de leads).X-API-Key: yave_…
Token de IA / OAuthConectar un asistente de IA al CRM con los permisos de un usuario (MCP).Authorization: Bearer yave_mcp_…
Sin credencialFormularios, widget de WhatsApp y catálogo público: pensados para correr en el navegador del visitante.—

API key de la organización#

La API key identifica a la organización (la inmobiliaria o constructora), no a una persona. Todo lo que se cree con ella queda en esa organización y pasa por sus reglas de asignación, enrutamiento y automatizaciones.

  1. Un usuario con rol Administrador entra al CRM (app.yavehome.com) → Configuración → Integraciones.
  2. En la tarjeta API Key pulsa Conectar y ponle un nombre que diga quién la usa (por ejemplo, Sitio web — Agencia X).
  3. Copia la clave. Tiene el formato yave_ seguido de 64 caracteres hexadecimales.

Envíala en el encabezado X-API-Key de cada petición:

Encabezados
POST https://api.yavehome.com/api/v1/webhooks/custom
Content-Type: application/json
X-API-Key: yave_3f9a…c21e
X-Webhook-Source: sitio-web   # opcional: nombre de tu sistema, aparece en los logs

Una clave por herramienta

Una organización puede tener varias API keys. Crea una por cada sistema o proveedor (sitio web, Zapier, agencia de pauta): si una se filtra o el proveedor deja de trabajar con la organización, la desactivas sin tocar las demás.

Buenas prácticas#

  • Guárdala en variables de entorno o en un gestor de secretos, nunca en el código fuente.
  • Úsala solo desde un servidor. El API rechaza llamadas con API key desde navegadores de dominios no autorizados (CORS), y aunque no lo hiciera, cualquiera podría leerla en el código de la página.
  • La clave da acceso completo a las acciones de ingreso de datos de la organización: no hay permisos parciales.
  • Para revocarla, desactiva o elimina la integración en Configuración → Integraciones. El efecto es inmediato: las llamadas siguientes reciben 401.

Errores de autenticación#

CódigoMensajeCausa
401API key requiredFalta el encabezado X-API-Key.
401Invalid API keyLa clave no existe, está mal copiada o la integración fue desactivada.

Tokens para agentes de IA#

Para conectar un asistente de IA (Claude, ChatGPT u otro cliente MCP) no se usa la API key: se usa un token personal o el flujo OAuth, que actúan con los permisos de un usuario concreto y respetan su rol. Ver Agentes de IA (MCP).

Endpoints públicos#

Los formularios, el widget de WhatsApp y el catálogo público no llevan credencial: se identifican por el slug de la organización y tienen límites de uso más estrictos. Las URL de disparo de automatizaciones tampoco llevan clave: la URL misma es el secreto.