Tokens de acesso
Os dois tipos de token, as permissões de cada um e como guardar e revogar.
Um token é uma chave que você entrega para um programa. Ele tem este formato:
paper_k3m9x2ab_Q7wLc2…(40 caracteres)paper_marca que é um token do Paper. Ferramentas que procuram segredos vazados reconhecem esse começo.- Os 8 caracteres do meio identificam o token. Eles aparecem na lista de tokens, para você saber qual é qual.
- Os 40 do fim são o segredo. O servidor guarda só um resumo (hash) dele, então nem o Paper consegue mostrar o token de novo. Se perder, revogue e crie outro.
Os dois tipos
| Seguro (para IA) | Normal | |
|---|---|---|
| Para quê | Dar um cofre para uma IA trabalhar | Automações suas |
| O que alcança | Uma cópia isolada de um cofre | Os cofres de verdade, pelo Google Drive |
| Mudanças | Ficam esperando a sua revisão | Valem na hora |
| Agenda e arquivos | Não | Se você permitir |
| Precisa do Google liberado para a API | Não | Sim |
Na dúvida, use o seguro. Se a IA errar, o cofre de verdade continua intacto.
Permissões
Ao criar um token normal, você escolhe:
| Permissão | Opções |
|---|---|
| Cada cofre | Sem acesso, Ler, Ler e editar |
| Páginas protegidas | Esconder (o token nem sabe que existem) ou Mostrar só o título |
| Agenda "Paper" | Sem acesso, Ler eventos, Ler e criar eventos |
| Enviar arquivos | Sim ou não |
| Validade | 7 dias, 30 dias, 90 dias ou sem validade |
Mesmo com "Mostrar só o título", o conteúdo de páginas protegidas nunca sai: o pedido responde 423.
O token seguro tem permissões fixas: lê e edita só a própria cópia.
Ver como o token aparece para a API
curl https://wire.ia.br/api/v1/me -H "Authorization: Bearer $PAPER_TOKEN"{
"conta": { "id": "3f2a…(32 caracteres)", "nome": "Ana" },
"token": {
"id": "k3m9x2ab",
"nome": "Script de tarefas",
"tipo": "normal",
"permissoes": {
"vaults": { "principal": "editar", "cmg2k1x9a4tz": "ler" },
"protegidas": "ocultar",
"agenda": "ler",
"anexos": false
},
"venceEm": "2026-11-01T12:00:00.000Z"
},
"limites": { "perMinute": 60, "perDay": 5000, "uploadsPerDay": 30, "uploadBytes": 10485760, "pageBytes": 1048576 },
"documentacao": "https://wire.ia.br/documentation/agents/raw.json"
}Guardar com cuidado
- Guarde em variável de ambiente ou num gerenciador de senhas. Nunca em código público, prints ou mensagens em grupo.
- Um token por programa. Assim, revogar um não derruba os outros.
- Dê só as permissões que o programa precisa.
Revogar
Em Configurações → Desenvolvedor → Tokens ativos, toque em Revogar. O token para de funcionar no pedido seguinte. A lista também mostra quando cada token foi usado pela última vez e quantas vezes.
Um token vazado e usado para abuso leva ao banimento da conta dona dele. Se você suspeitar de vazamento, revogue antes de qualquer outra coisa.