API pessoal
Autenticação
O cabeçalho do token e a confirmação de conta com o ID.
Todo pedido leva o token no cabeçalho Authorization:
GET /api/v1/vaults HTTP/1.1
Host: wire.ia.br
Authorization: Bearer paper_k3m9x2ab_Q7wLc2…
X-Paper-Account: 3f2a9c…(ID da conta, 32 caracteres)Confirmação de conta
O cabeçalho X-Paper-Account é opcional e recomendado. Ele leva o ID da conta dona do token, que aparece em Configurações → Desenvolvedor e em Configurações → Perfil.
Se o ID não bater com o dono do token, o pedido falha com 403, sem tocar em nada. Isso evita que um agente use, por engano, o token de outra pessoa que ficou no histórico, num arquivo antigo ou na conversa errada.
Agentes de IA devem sempre mandar esse cabeçalho.
O que é conferido em cada pedido
- O formato do token.
- Se o token existe, não foi revogado e não venceu (
401se falhar). - Se a conta existe, não está banida e está com o modo desenvolvedor ligado (
403se falhar). - Se
X-Paper-Accountbate com a conta (403se falhar). - Os limites por minuto e por dia (
429se passar). Veja Limites. - Se o token tem permissão para o cofre, a agenda ou os anexos do pedido (
403se faltar).
Boas práticas
- Use sempre
https://. Um pedido emhttp://é redirecionado, mas o token já viajou sem proteção. - Não mande o token em parâmetro de URL. Ele aparece em logs e históricos.
- Guarde o token fora do código: variável de ambiente, gerenciador de segredos ou cofre de senhas.