nomiDocumentación
SoporteVolver al sitio
  • Primeros pasos

    • Introducción
    • Qué es Nomi
    • Inicio rápido
    • Conceptos
    • Autenticación
  • Credenciales

    • Crear una credencial
    • Emitir una credencial
    • Ciclo de vida
    • Revocar una credencial
    • Verificar una credencial
    • Verificación por QR
  • Distribución

    • Apple Wallet
    • Google Wallet
    • Correo
    • Entrega de credenciales
    • Emisión masiva
  • API

    • Panorama del API
    • Autenticación
    • API de credenciales
    • Destinatarios
    • Verificación
    • Revocación
    • Webhooks
    • Errores
  • Integraciones

    • Moodle
    • WordPress
    • API REST
    • Webhooks
  • Seguridad

    • Autenticación
    • Llaves de API
    • Seguridad de webhooks
    • Protección de datos
    • Buenas prácticas
  • Recursos

    • Preguntas frecuentes
    • Glosario
    • Cambios
  1. Documentación
  2. /
  3. Seguridad
  4. /
  5. Llaves de API

Llaves de API

Qué puede hacer una llave, dónde debe vivir y cómo rotarla sin quedarse sin servicio.

Una llave de API es un token al portador: quien la tiene es la organización, para todo lo que esa llave pueda hacer. Esa sola frase decide todo lo demás de esta página.

Dónde vive una llave

  • En un servidor tuyo, leída de tu propia configuración o de tu almacén de secretos.
  • Nunca en un navegador, una aplicación móvil, una aplicación de escritorio ni nada que un usuario pueda abrir.
  • Nunca en un repositorio, una bitácora de compilación, una captura de pantalla ni un tiquete de soporte.
  • Una llave por integración, para que una rotación afecte a un sistema y una filtración tenga un alcance conocido.
Una llave se muestra una vez, al crearse, y se guarda solo como resumen criptográfico. No hay ningún endpoint que la devuelva: una llave perdida se reemplaza, no se recupera.

Rotar una

  1. 1

    Crea la llave nueva

    En la consola, en Configuración. Pueden convivir dos llaves vivas, que es lo que hace segura esta maniobra.

  2. 2

    Despliégala

    Actualiza tu configuración y deja que la llave nueva tome el tráfico.

  3. 3

    Borra la vieja

    Bórrala en la consola cuando nada la use. Desde ese momento contesta 401.

Si una llave se filtró, hazlo al revés: borra primero y acepta el rato sin servicio. Una hora de solicitudes fallidas cuesta menos que alguien desconocido siendo tu organización.

O usa tokens

Para una integración de larga vida, POST /oauth/token con el flujo client_credentials cambia un identificador y un secreto de cliente por un token de acceso de vida corta. El secreto estático se queda en tu configuración y nunca viaja en una solicitud, y un token filtrado vence solo.

Seguridad de webhooks

La dirección de entrada.

Buenas prácticas

Todo lo demás.

AnteriorAPI RESTSiguienteSeguridad de webhooks

¿Sigues atascado?

Si esta página no te lo resolvió, el centro de ayuda tiene el lado operativo de la misma pregunta — y lo que escribas ahí lo lee una persona.

Ir al centro de ayuda →

En esta página

  • Dónde vive una llave
  • Rotar una
  • O usa tokens
nomi

Infraestructura de credenciales digitales. Crea, emite y administra credenciales desde los sistemas que ya usas.

Operado por

País y moneda

Plataforma

  • Cómo funciona
  • Plantillas
  • Ciclo de vida
  • Desarrolladores
  • Precios
  • Preguntas frecuentes
  • Nomi Academic

Credenciales

  • Membresías
  • Carnés de empleado
  • Carnés estudiantiles
  • Eventos y lealtad

Desarrolladores

  • Documentación
  • Inicio rápido
  • Referencia del API
  • Webhooks
  • Integraciones

Soporte

  • Centro de ayuda
  • Apple y Google Wallet
  • Verificación
  • Contactar a soporte

Empresa

  • Solicitar una demo
  • Hablar con Nomi
  • Legal
  • Codingraph
PrivacidadTérminosCookiesSeguridadContacto

© 2026 Codingraph S.A. Todos los derechos reservados.

Nomi is a registered trademark used by Codingraph S.A. under licence.

Se factura en CRC

Apple Wallet y Google Wallet son marcas de sus respectivos dueños.