Autenticación
Todos los endpoints bajo /v1 requieren un token de acceso. La única excepción es
/healthcheck, que es público.
Generar un token
Sección titulada «Generar un token»El token se genera desde el panel de Afippi, en la configuración de tu cuenta. Se muestra una sola vez: guardalo en tu gestor de secretos en ese momento, porque después no vas a poder volver a verlo. Si lo perdés, generá uno nuevo.
Cada token pertenece a un usuario y hereda sus permisos: solo ve los CUITs que ese usuario administra.
Usar el token
Sección titulada «Usar el token»Mandá el token en el header Authorization, con el esquema Bearer:
curl https://api.afippi.com/v1/cuits \ -H "Authorization: Bearer $AFIPPI_API_TOKEN"GET /v1/cuits HTTP/1.1Host: api.afippi.comAuthorization: Bearer <tu-token>Cuando el token falla
Sección titulada «Cuando el token falla»Un token ausente, mal formado, revocado o inexistente responden todos igual:
{ "error": "Token de acceso ausente o inválido." }Con status 401. La respuesta es idéntica en los cuatro casos a propósito, para
que nadie pueda usar la API para averiguar qué tokens existen.
Rotación
Sección titulada «Rotación»Podés generar un token nuevo y revocar el anterior en cualquier momento. Tené en cuenta dos cosas:
- La revocación es inmediata: los pedidos en curso con el token viejo empiezan a
fallar con
401. - Rotar el token no reinicia tus límites de uso. Tanto el límite por minuto como la cuota mensual se cuentan por usuario, no por token. Más detalle en Errores y límites.
Buenas prácticas
Sección titulada «Buenas prácticas»- No pongas el token en el frontend ni en un repositorio. Es una credencial de servidor.
- Usá una variable de entorno o un gestor de secretos.
- Si sospechás que se filtró, revocalo y generá uno nuevo.