Authorization. Sin el, recibes un error 401 Unauthorized.
Existen dos mecanismos de autenticacion: API keys (para integraciones externas) y JWT tokens (para sesiones de la webapp).

Header de autenticacion
Incluye tu API key o JWT token en cada peticion:Mecanismos de autenticacion
API Keys
Los tokens que comienzan con los prefijossk_, st_, cmt_ o cm_ son tratados como API keys. El proceso de validacion es:
- Se valida que la API key sea activa y que la organizacion tenga una suscripcion vigente
- Se valida que la organizacion tenga suscripcion
prooenterprise, y que la suscripcion no este expirada
JWT Tokens
Los tokens que no coinciden con los prefijos de API key se tratan como JWT. Los JWT tokens son utilizados por la webapp de Camtom y tienen expiracion automatica.Los JWT tokens son utilizados por la webapp de Camtom. Para integraciones via API, usa siempre una API key.
Obtener tu API key
- Inicia sesion en app.camtomx.com
- Ve a Settings (Configuracion) en el menu lateral
- Selecciona la seccion API Keys
- Haz clic en Crear nueva API key
- Copia la key — solo se muestra una vez
Tipos de API key
Camtom usa prefijos para distinguir los tipos de key:Requisitos de suscripcion
Para usar la API con API keys, tu organizacion debe tener una suscripcionpro o enterprise activa. Las organizaciones con plan free tienen acceso limitado:
- Solo pueden usar
country_code=WORLDpara clasificaciones - Intentar usar otros codigos de pais devuelve
403: “Your current plan only allows access to WORLD classifications.”
Sistema de creditos
La API de Camtom opera con un sistema de creditos basado en la suscripcion:- Cada organizacion tiene limites de creditos definidos en su suscripcion
- Cada API key pertenece a una organizacion y comparte sus creditos
- Cada producto tiene limites de creditos definidos en tu suscripcion
- Cada llamada que consume creditos queda registrada
Cuando tus creditos se agotan, la API responde con un error
402 (CamtomDocs) o 403 indicando creditos insuficientes.
Rutas exentas de autenticacion
Las siguientes rutas no requieren token de autenticacion:- Peticiones
OPTIONS(CORS preflight) /,/api/v2,/docs,/redoc,/openapi.json,/health,/favicon.ico- Cualquier ruta que termine en
/health - Rutas publicas de ShareLink:
/api/v3/sharelink/questions/*,/api/v3/sharelink/responses/*,/api/v3/operations-sharelink/info/*
Seguridad
Sigue estas practicas para proteger tu API key:- Nunca incluyas tu API key en codigo frontend (JavaScript del navegador, apps moviles). Usa siempre un backend como intermediario.
- Usa variables de entorno para almacenar tus keys en lugar de hardcodearlas en el codigo.
- Rota tus keys periodicamente desde el panel de configuracion.
- Cancela keys comprometidas inmediatamente usando el endpoint
PATCH /api/keys/cancelo desde la plataforma.
Errores de autenticacion
Para mas detalles sobre errores, consulta la referencia de codigos de error.