Ir al contenido

Autenticación

Todos los endpoints bajo /v1 requieren un token de acceso. La única excepción es /healthcheck, que es público.

El token se genera desde el panel de Afippi, en la configuración de tu cuenta. Se muestra una sola vez: guardalo en tu gestor de secretos en ese momento, porque después no vas a poder volver a verlo. Si lo perdés, generá uno nuevo.

Cada token pertenece a un usuario y hereda sus permisos: solo ve los CUITs que ese usuario administra.

Mandá el token en el header Authorization, con el esquema Bearer:

Ventana de terminal
curl https://api.afippi.com/v1/cuits \
-H "Authorization: Bearer $AFIPPI_API_TOKEN"
GET /v1/cuits HTTP/1.1
Host: api.afippi.com
Authorization: Bearer <tu-token>

Un token ausente, mal formado, revocado o inexistente responden todos igual:

{ "error": "Token de acceso ausente o inválido." }

Con status 401. La respuesta es idéntica en los cuatro casos a propósito, para que nadie pueda usar la API para averiguar qué tokens existen.

Podés generar un token nuevo y revocar el anterior en cualquier momento. Tené en cuenta dos cosas:

  • La revocación es inmediata: los pedidos en curso con el token viejo empiezan a fallar con 401.
  • Rotar el token no reinicia tus límites de uso. Tanto el límite por minuto como la cuota mensual se cuentan por usuario, no por token. Más detalle en Errores y límites.
  • No pongas el token en el frontend ni en un repositorio. Es una credencial de servidor.
  • Usá una variable de entorno o un gestor de secretos.
  • Si sospechás que se filtró, revocalo y generá uno nuevo.