Ir al contenido

Autenticación

La API se autentica con API keys enviadas como token Bearer:

Authorization: Bearer pk_live_xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx

Las keys tienen el formato pk_live_ seguido de 40 caracteres hexadecimales. La cabecera debe empezar exactamente por Bearer pk_live_; si no, la petición se rechaza con 401 ERR_NO_TOKEN.

En cloud.pictulab.com ve a Developers → API Keys.

  • Disponible desde el plan Starter.
  • Hasta 10 keys por equipo.
  • Al crearla eliges nombre, scopes, rate limit (1–1000 peticiones/minuto, 60 por defecto) y, opcionalmente, caducidad (1–365 días).
  • La key completa solo se muestra al crearla. Después solo verás su prefijo (pk_live_xxxx).

Cada key pertenece a un equipo: todo lo que hagas con ella (tokens, jobs, workflows) se asocia a ese equipo.

Scope Permite
images:generate Generar y reescalar imágenes, crear jobs y ejecutar workflows (todo lo que consume tokens).
images:read Leer imágenes generadas e historial.
projects:read Leer proyectos y carpetas.
projects:write Crear y modificar proyectos.
team:read Leer información del equipo.
webhooks:manage Gestionar webhooks.

Si no eliges scopes, la key se crea con todos. Los endpoints de solo lectura del catálogo (modelos, precios) y la consulta de jobs no requieren scope.

Si la key no tiene el scope necesario, la API responde 403 INSUFFICIENT_SCOPE.

Algunos endpoints llevan :teamId en la ruta. Debe ser el equipo al que pertenece la key; si no, la API responde 403 TEAM_MISMATCH. El ID del equipo también llega como team_id en cada webhook.

Desde el panel puedes revocar una key al instante. Una key revocada, desactivada o caducada devuelve 401 API_KEY_INVALID.