Paper documentación
API personal

Tokens de acceso

Los dos tipos de token, los permisos de cada uno y cómo guardarlos y revocarlos.

Un token es una clave que le entregas a un programa. Tiene este formato:

paper_k3m9x2ab_Q7wLc2…(40 caracteres)
  • paper_ marca que es un token de Paper. Las herramientas que buscan secretos filtrados reconocen ese comienzo.
  • Los 8 caracteres del medio identifican el token. Aparecen en la lista de tokens, para que sepas cuál es cuál.
  • Los 40 del final son el secreto. El servidor guarda solo un resumen (hash), así que ni Paper puede mostrar el token de nuevo. Si lo pierdes, revócalo y crea otro.

Los dos tipos

Seguro (para IA)Normal
Para quéDarle una bóveda a una IA para trabajarTus automatizaciones
Qué alcanzaUna copia aislada de una bóvedaLas bóvedas reales, por Google Drive
CambiosEsperan tu revisiónValen al instante
Agenda y archivosNoSi lo permites
Necesita Google habilitado para la APINoSí

Ante la duda, usa el seguro. Si la IA se equivoca, la bóveda real sigue intacta.

Permisos

Al crear un token normal, eliges:

PermisoOpciones
Cada bóvedaSin acceso, Leer, Leer y editar
Páginas protegidasOcultar (el token ni sabe que existen) o Mostrar solo el título
Agenda "Paper"Sin acceso, Leer eventos, Leer y crear eventos
Enviar archivosSí o no
Validez7 días, 30 días, 90 días o sin vencimiento

Incluso con "Mostrar solo el título", el contenido de las páginas protegidas nunca sale: la solicitud responde 423.

El token seguro tiene permisos fijos: lee y edita solo su propia copia.

Ver cómo aparece el token para la API

curl https://wire.ia.br/api/v1/me -H "Authorization: Bearer $PAPER_TOKEN"
{
  "conta": { "id": "3f2a…(32 caracteres)", "nome": "Ana" },
  "token": {
    "id": "k3m9x2ab",
    "nome": "Script de tareas",
    "tipo": "normal",
    "permissoes": {
      "vaults": { "principal": "editar", "cmg2k1x9a4tz": "ler" },
      "protegidas": "ocultar",
      "agenda": "ler",
      "anexos": false
    },
    "venceEm": "2026-11-01T12:00:00.000Z"
  },
  "limites": { "perMinute": 60, "perDay": 5000, "uploadsPerDay": 30, "uploadBytes": 10485760, "pageBytes": 1048576 },
  "documentacao": "https://wire.ia.br/documentation/agents/raw.json"
}

Los nombres y valores de los campos están en portugués: tipo es seguro o normal; el acceso a una bóveda es ler (leer) o editar; protegidas es ocultar o titulo (solo el título); agenda es nenhum (ninguno), ler o editar.

Guárdalo con cuidado

  • Guárdalo en una variable de entorno o en un gestor de contraseñas. Nunca en código público, capturas de pantalla ni mensajes en grupos.
  • Un token por programa. Así, revocar uno no tumba a los otros.
  • Da solo los permisos que el programa necesita.

Revocar

En Configuración → Desarrollador → Tokens activos, toca Revocar. El token deja de funcionar en la siguiente solicitud. La lista también muestra cuándo se usó cada token por última vez y cuántas veces.

Un token filtrado y usado para abuso lleva al baneo de la cuenta dueña. Si sospechas una filtración, revócalo antes que cualquier otra cosa.

En esta página