# Tokens de acesso

Fonte: https://wire.ia.br/documentation/api/tokens

> Os dois tipos de token, as permissões de cada um e como guardar e revogar.



Um token é uma chave que você entrega para um programa. Ele tem este formato:

```txt
paper_k3m9x2ab_Q7wLc2…(40 caracteres)
```

* `paper_` marca que é um token do Paper. Ferramentas que procuram segredos vazados reconhecem esse começo.
* Os 8 caracteres do meio identificam o token. Eles aparecem na lista de tokens, para você saber qual é qual.
* Os 40 do fim são o segredo. O servidor guarda só um resumo (hash) dele, então nem o Paper consegue mostrar o token de novo. Se perder, revogue e crie outro.

## Os dois tipos [#os-dois-tipos]

|                                       | Seguro (para IA)                   | Normal                                  |
| ------------------------------------- | ---------------------------------- | --------------------------------------- |
| Para quê                              | Dar um cofre para uma IA trabalhar | Automações suas                         |
| O que alcança                         | Uma cópia isolada de um cofre      | Os cofres de verdade, pelo Google Drive |
| Mudanças                              | Ficam esperando a sua revisão      | Valem na hora                           |
| Agenda e arquivos                     | Não                                | Se você permitir                        |
| Precisa do Google liberado para a API | Não                                | Sim                                     |

Na dúvida, use o **seguro**. Se a IA errar, o cofre de verdade continua intacto.

## Permissões [#permissões]

Ao criar um token normal, você escolhe:

| Permissão          | Opções                                                         |
| ------------------ | -------------------------------------------------------------- |
| Cada cofre         | Sem acesso, Ler, Ler e editar                                  |
| Páginas protegidas | Esconder (o token nem sabe que existem) ou Mostrar só o título |
| Agenda "Paper"     | Sem acesso, Ler eventos, Ler e criar eventos                   |
| Enviar arquivos    | Sim ou não                                                     |
| Validade           | 7 dias, 30 dias, 90 dias ou sem validade                       |

Mesmo com "Mostrar só o título", o conteúdo de páginas protegidas nunca sai: o pedido responde `423`.

O token seguro tem permissões fixas: lê e edita só a própria cópia.

## Ver como o token aparece para a API [#ver-como-o-token-aparece-para-a-api]

```bash
curl https://wire.ia.br/api/v1/me -H "Authorization: Bearer $PAPER_TOKEN"
```

```json
{
  "conta": { "id": "3f2a…(32 caracteres)", "nome": "Ana" },
  "token": {
    "id": "k3m9x2ab",
    "nome": "Script de tarefas",
    "tipo": "normal",
    "permissoes": {
      "vaults": { "principal": "editar", "cmg2k1x9a4tz": "ler" },
      "protegidas": "ocultar",
      "agenda": "ler",
      "anexos": false
    },
    "venceEm": "2026-11-01T12:00:00.000Z"
  },
  "limites": { "perMinute": 60, "perDay": 5000, "uploadsPerDay": 30, "uploadBytes": 10485760, "pageBytes": 1048576 },
  "documentacao": "https://wire.ia.br/documentation/agents/raw.json"
}
```

## Guardar com cuidado [#guardar-com-cuidado]

* Guarde em variável de ambiente ou num gerenciador de senhas. Nunca em código público, prints ou mensagens em grupo.
* Um token por programa. Assim, revogar um não derruba os outros.
* Dê só as permissões que o programa precisa.

## Revogar [#revogar]

Em **Configurações → Desenvolvedor → Tokens ativos**, toque em **Revogar**. O token para de funcionar no pedido seguinte. A lista também mostra quando cada token foi usado pela última vez e quantas vezes.

Um token vazado e usado para abuso leva ao banimento da conta dona dele. Se você suspeitar de vazamento, revogue antes de qualquer outra coisa.
