Skip to main content
No hay 403 company_inactive ni códigos missing_api_key / invalid_api_key. La empresa inactiva se ve como el mismo 401. Los scopes ecf:read / ecf:write se guardan en la key pero no se evalúan en las rutas.
La key se emite en el registro y solo se muestra una vez. Rotación: pide una nueva a soporte; la anterior queda revocada.
Buenas prácticas:
  • Solo HTTPS.
  • Variable de entorno, nunca en el repo.
  • Una key por integración (ERP, job, sandbox).