Autenticación
La API se autentica con API keys enviadas como token Bearer:
Authorization: Bearer pk_live_xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxLas keys tienen el formato pk_live_ seguido de 40 caracteres hexadecimales. La cabecera debe empezar exactamente por Bearer pk_live_; si no, la petición se rechaza con 401 ERR_NO_TOKEN.
Crear una API key
Sección titulada «Crear una API key»En cloud.pictulab.com ve a Developers → API Keys.
- Disponible desde el plan Starter.
- Hasta 10 keys por equipo.
- Al crearla eliges nombre, scopes, rate limit (1–1000 peticiones/minuto, 60 por defecto) y, opcionalmente, caducidad (1–365 días).
- La key completa solo se muestra al crearla. Después solo verás su prefijo (
pk_live_xxxx).
Cada key pertenece a un equipo: todo lo que hagas con ella (tokens, jobs, workflows) se asocia a ese equipo.
| Scope | Permite |
|---|---|
images:generate |
Generar y reescalar imágenes, crear jobs y ejecutar workflows (todo lo que consume tokens). |
images:read |
Leer imágenes generadas e historial. |
projects:read |
Leer proyectos y carpetas. |
projects:write |
Crear y modificar proyectos. |
team:read |
Leer información del equipo. |
webhooks:manage |
Gestionar webhooks. |
Si no eliges scopes, la key se crea con todos. Los endpoints de solo lectura del catálogo (modelos, precios) y la consulta de jobs no requieren scope.
Si la key no tiene el scope necesario, la API responde 403 INSUFFICIENT_SCOPE.
El ID de equipo
Sección titulada «El ID de equipo»Algunos endpoints llevan :teamId en la ruta. Debe ser el equipo al que pertenece la key; si no, la API responde 403 TEAM_MISMATCH. El ID del equipo también llega como team_id en cada webhook.
Rotar y revocar
Sección titulada «Rotar y revocar»Desde el panel puedes revocar una key al instante. Una key revocada, desactivada o caducada devuelve 401 API_KEY_INVALID.