Base URLDesenvolvimento local:
http://localhost:8080/v1Todas as rotas da API pública usam esse prefixo. Chaves de produção usam o prefixo shp_live_; em ambiente local (não-produção), o prefixo é shp_test_.API keys são credenciais secretasTrate
shp_live_... como senha de banco de dados. Qualquer pessoa com a chave pode consumir sua cota e enfileirar downloads no seu projeto.Nunca:- commite no Git (
.envno.gitignore) - coloque em código frontend (React, Vue, Svelte, Next.js client components)
- envie em apps mobile sem proxy backend
- armazene em
localStorage,sessionStorageou cookies do browser - exponha em URLs, query strings ou repositórios públicos
Arquitetura correta
Arquitetura incorreta
Onde armazenar
Veja também: Chaves de API · Boas práticas
Prefixos por ambiente
O secret completo aparece uma vez na criação. O servidor armazena apenas o hash — não é possível recuperar depois.
Criar a chave
Developer → Projetos → API KeysEnviar na requisição
Recomendado — headerX-API-Key:
Authorization: Bearer (compatibilidade):
Erros de autenticação
Permissões (escopos)
Rotas sem escopo explícito exigem apenas chave válida:
GET /platforms, GET /jobs/{jobId}.
Lista completa: Permissões da API key.
Rotacionar chave
- Crie nova chave com mesmos escopos
- Atualize variáveis de ambiente nos serviços
- Teste resolve + download
- Revogue a chave antiga no dashboard
Boas práticas
- Uma chave por ambiente/serviço
- Nunca exponha em frontend, mobile ou repositórios
- Mascare em logs:
shp_live_...abc1 - Monitore uso no dashboard para detectar anomalias
- Princípio do menor privilégio: só os escopos necessários