# Autenticação

Fonte: https://wire.ia.br/documentation/api/autenticacao

> O cabeçalho do token e a confirmação de conta com o ID.



Todo pedido leva o token no cabeçalho `Authorization`:

```http
GET /api/v1/vaults HTTP/1.1
Host: wire.ia.br
Authorization: Bearer paper_k3m9x2ab_Q7wLc2…
X-Paper-Account: 3f2a9c…(ID da conta, 32 caracteres)
```

## Confirmação de conta [#confirmação-de-conta]

O cabeçalho `X-Paper-Account` é opcional e recomendado. Ele leva o ID da conta dona do token, que aparece em **Configurações → Desenvolvedor** e em **Configurações → Perfil**.

Se o ID não bater com o dono do token, o pedido falha com `403`, sem tocar em nada. Isso evita que um agente use, por engano, o token de outra pessoa que ficou no histórico, num arquivo antigo ou na conversa errada.

Agentes de IA devem sempre mandar esse cabeçalho.

## O que é conferido em cada pedido [#o-que-é-conferido-em-cada-pedido]

1. O formato do token.
2. Se o token existe, não foi revogado e não venceu (`401` se falhar).
3. Se a conta existe, não está banida e está com o modo desenvolvedor ligado (`403` se falhar).
4. Se `X-Paper-Account` bate com a conta (`403` se falhar).
5. Os limites por minuto e por dia (`429` se passar). Veja [Limites](/api/limites).
6. Se o token tem permissão para o cofre, a agenda ou os anexos do pedido (`403` se faltar).

## Boas práticas [#boas-práticas]

* Use sempre `https://`. Um pedido em `http://` é redirecionado, mas o token já viajou sem proteção.
* Não mande o token em parâmetro de URL. Ele aparece em logs e históricos.
* Guarde o token fora do código: variável de ambiente, gerenciador de segredos ou cofre de senhas.
