# Autenticación

Fuente: https://wire.ia.br/documentation/es/api/autenticacao

> El encabezado del token, la confirmación de cuenta con el ID y el idioma de las respuestas.



Toda solicitud lleva el token en el encabezado `Authorization`:

```http
GET /api/v1/vaults HTTP/1.1
Host: wire.ia.br
Authorization: Bearer paper_k3m9x2ab_Q7wLc2…
X-Paper-Account: 3f2a9c…(ID de la cuenta, 32 caracteres)
Accept-Language: es
```

## Confirmación de cuenta [#confirmación-de-cuenta]

El encabezado `X-Paper-Account` es opcional y recomendado. Lleva el ID de la cuenta dueña del token, que aparece en **Configuración → Desarrollador** y en **Configuración → Perfil**.

Si el ID no coincide con el dueño del token, la solicitud falla con `403`, sin tocar nada. Esto evita que un agente use, por error, el token de otra persona que quedó en un historial, en un archivo viejo o en la conversación equivocada.

Los agentes de IA siempre deben enviar este encabezado.

## Idioma de las respuestas [#idioma-de-las-respuestas]

Los mensajes de error vienen en el idioma de `Accept-Language`: `pt-BR` (por defecto), `en` o `es`. Los nombres de los campos del JSON no cambian.

## Qué se revisa en cada solicitud [#qué-se-revisa-en-cada-solicitud]

1. El formato del token.
2. Si el token existe, no fue revocado y no venció (`401` si falla).
3. Si la cuenta existe, no está baneada, tiene el modo desarrollador activado y aceptó los términos actuales de la API (`403` si falla).
4. Si `X-Paper-Account` coincide con la cuenta (`403` si falla).
5. Los límites por minuto y por día (`429` si se pasa). Mira [Límites](/es/api/limites).
6. Si el token tiene permiso para la bóveda, la agenda o los adjuntos de la solicitud (`403` si falta).

## Buenas prácticas [#buenas-prácticas]

* Usa siempre `https://`. Una solicitud a `http://` se redirige, pero el token ya viajó sin protección.
* No envíes el token como parámetro de URL. Aparece en registros e historiales.
* Guarda el token fuera del código: variable de entorno, gestor de secretos o bóveda de contraseñas.
