# Tokens de acceso

Fuente: https://wire.ia.br/documentation/es/api/tokens

> Los dos tipos de token, los permisos de cada uno y cómo guardarlos y revocarlos.



Un token es una clave que le entregas a un programa. Tiene este formato:

```txt
paper_k3m9x2ab_Q7wLc2…(40 caracteres)
```

* `paper_` marca que es un token de Paper. Las herramientas que buscan secretos filtrados reconocen ese comienzo.
* Los 8 caracteres del medio identifican el token. Aparecen en la lista de tokens, para que sepas cuál es cuál.
* Los 40 del final son el secreto. El servidor guarda solo un resumen (hash), así que ni Paper puede mostrar el token de nuevo. Si lo pierdes, revócalo y crea otro.

## Los dos tipos [#los-dos-tipos]

|                                        | Seguro (para IA)                        | Normal                               |
| -------------------------------------- | --------------------------------------- | ------------------------------------ |
| Para qué                               | Darle una bóveda a una IA para trabajar | Tus automatizaciones                 |
| Qué alcanza                            | Una copia aislada de una bóveda         | Las bóvedas reales, por Google Drive |
| Cambios                                | Esperan tu revisión                     | Valen al instante                    |
| Agenda y archivos                      | No                                      | Si lo permites                       |
| Necesita Google habilitado para la API | No                                      | Sí                                   |

Ante la duda, usa el **seguro**. Si la IA se equivoca, la bóveda real sigue intacta.

## Permisos [#permisos]

Al crear un token normal, eliges:

| Permiso            | Opciones                                                        |
| ------------------ | --------------------------------------------------------------- |
| Cada bóveda        | Sin acceso, Leer, Leer y editar                                 |
| Páginas protegidas | Ocultar (el token ni sabe que existen) o Mostrar solo el título |
| Agenda "Paper"     | Sin acceso, Leer eventos, Leer y crear eventos                  |
| Enviar archivos    | Sí o no                                                         |
| Validez            | 7 días, 30 días, 90 días o sin vencimiento                      |

Incluso con "Mostrar solo el título", el contenido de las páginas protegidas nunca sale: la solicitud responde `423`.

El token seguro tiene permisos fijos: lee y edita solo su propia copia.

## Ver cómo aparece el token para la API [#ver-cómo-aparece-el-token-para-la-api]

```bash
curl https://wire.ia.br/api/v1/me -H "Authorization: Bearer $PAPER_TOKEN"
```

```json
{
  "conta": { "id": "3f2a…(32 caracteres)", "nome": "Ana" },
  "token": {
    "id": "k3m9x2ab",
    "nome": "Script de tareas",
    "tipo": "normal",
    "permissoes": {
      "vaults": { "principal": "editar", "cmg2k1x9a4tz": "ler" },
      "protegidas": "ocultar",
      "agenda": "ler",
      "anexos": false
    },
    "venceEm": "2026-11-01T12:00:00.000Z"
  },
  "limites": { "perMinute": 60, "perDay": 5000, "uploadsPerDay": 30, "uploadBytes": 10485760, "pageBytes": 1048576 },
  "documentacao": "https://wire.ia.br/documentation/agents/raw.json"
}
```

Los nombres y valores de los campos están en portugués: `tipo` es `seguro` o `normal`; el acceso a una bóveda es `ler` (leer) o `editar`; `protegidas` es `ocultar` o `titulo` (solo el título); `agenda` es `nenhum` (ninguno), `ler` o `editar`.

## Guárdalo con cuidado [#guárdalo-con-cuidado]

* Guárdalo en una variable de entorno o en un gestor de contraseñas. Nunca en código público, capturas de pantalla ni mensajes en grupos.
* Un token por programa. Así, revocar uno no tumba a los otros.
* Da solo los permisos que el programa necesita.

## Revocar [#revocar]

En **Configuración → Desarrollador → Tokens activos**, toca **Revocar**. El token deja de funcionar en la siguiente solicitud. La lista también muestra cuándo se usó cada token por última vez y cuántas veces.

Un token filtrado y usado para abuso lleva al baneo de la cuenta dueña. Si sospechas una filtración, revócalo antes que cualquier otra cosa.
