Tokens de acceso
Los dos tipos de token, los permisos de cada uno y cómo guardarlos y revocarlos.
Un token es una clave que le entregas a un programa. Tiene este formato:
paper_k3m9x2ab_Q7wLc2…(40 caracteres)paper_marca que es un token de Paper. Las herramientas que buscan secretos filtrados reconocen ese comienzo.- Los 8 caracteres del medio identifican el token. Aparecen en la lista de tokens, para que sepas cuál es cuál.
- Los 40 del final son el secreto. El servidor guarda solo un resumen (hash), así que ni Paper puede mostrar el token de nuevo. Si lo pierdes, revócalo y crea otro.
Los dos tipos
| Seguro (para IA) | Normal | |
|---|---|---|
| Para qué | Darle una bóveda a una IA para trabajar | Tus automatizaciones |
| Qué alcanza | Una copia aislada de una bóveda | Las bóvedas reales, por Google Drive |
| Cambios | Esperan tu revisión | Valen al instante |
| Agenda y archivos | No | Si lo permites |
| Necesita Google habilitado para la API | No | Sí |
Ante la duda, usa el seguro. Si la IA se equivoca, la bóveda real sigue intacta.
Permisos
Al crear un token normal, eliges:
| Permiso | Opciones |
|---|---|
| Cada bóveda | Sin acceso, Leer, Leer y editar |
| Páginas protegidas | Ocultar (el token ni sabe que existen) o Mostrar solo el título |
| Agenda "Paper" | Sin acceso, Leer eventos, Leer y crear eventos |
| Enviar archivos | Sí o no |
| Validez | 7 días, 30 días, 90 días o sin vencimiento |
Incluso con "Mostrar solo el título", el contenido de las páginas protegidas nunca sale: la solicitud responde 423.
El token seguro tiene permisos fijos: lee y edita solo su propia copia.
Ver cómo aparece el token para la API
curl https://wire.ia.br/api/v1/me -H "Authorization: Bearer $PAPER_TOKEN"{
"conta": { "id": "3f2a…(32 caracteres)", "nome": "Ana" },
"token": {
"id": "k3m9x2ab",
"nome": "Script de tareas",
"tipo": "normal",
"permissoes": {
"vaults": { "principal": "editar", "cmg2k1x9a4tz": "ler" },
"protegidas": "ocultar",
"agenda": "ler",
"anexos": false
},
"venceEm": "2026-11-01T12:00:00.000Z"
},
"limites": { "perMinute": 60, "perDay": 5000, "uploadsPerDay": 30, "uploadBytes": 10485760, "pageBytes": 1048576 },
"documentacao": "https://wire.ia.br/documentation/agents/raw.json"
}Los nombres y valores de los campos están en portugués: tipo es seguro o normal; el acceso a una bóveda es ler (leer) o editar; protegidas es ocultar o titulo (solo el título); agenda es nenhum (ninguno), ler o editar.
Guárdalo con cuidado
- Guárdalo en una variable de entorno o en un gestor de contraseñas. Nunca en código público, capturas de pantalla ni mensajes en grupos.
- Un token por programa. Así, revocar uno no tumba a los otros.
- Da solo los permisos que el programa necesita.
Revocar
En Configuración → Desarrollador → Tokens activos, toca Revocar. El token deja de funcionar en la siguiente solicitud. La lista también muestra cuándo se usó cada token por última vez y cuántas veces.
Un token filtrado y usado para abuso lleva al baneo de la cuenta dueña. Si sospechas una filtración, revócalo antes que cualquier otra cosa.