No hay
403 company_inactive ni códigos missing_api_key / invalid_api_key. La empresa inactiva se ve como el mismo 401.
Los scopes ecf:read / ecf:write se guardan en la key pero no se evalúan en las rutas.
La key se emite en el registro y solo se muestra una vez. Rotación: pide una nueva a soporte; la anterior queda revocada.
- Solo HTTPS.
- Variable de entorno, nunca en el repo.
- Una key por integración (ERP, job, sandbox).