Ir al contenido

Autenticación

Las cotizaciones, el histórico y las consultas por fecha son públicos: no necesitan una API key. Las claves identifican tus integraciones en las funciones privadas.

Ingresá a tu cuenta y abrí API keys. Poné un nombre que te ayude a reconocer la integración. Podés tener hasta 5 claves activas. Si heredaste más de cinco de la versión anterior, siguen funcionando: para crear otra, revocá claves hasta tener menos de cinco.

El secreto aparece una sola vez, al crear o rotar. Guardalo en las variables secretas de tu servidor; no lo pongas en código público, URLs ni aplicaciones que lo expongan a sus usuarios. La lista muestra un prefijo parcial. Si perdés el secreto, rotá o revocá la clave.

GET /api/v2/auth/check confirma si tu clave está vigente. Devuelve {"valid":true} y no informa datos de la cuenta. Elegí uno de estos headers, revisados del contrato anterior:

Ventana de terminal
curl https://monedapi.ar/api/v2/auth/check \
-H "Authorization: Bearer <TU_API_KEY>"

También podés usar x-api-key:

Ventana de terminal
curl https://monedapi.ar/api/v2/auth/check \
-H "x-api-key: <TU_API_KEY>"

Si mandás ambos, deben contener la misma clave. No se aceptan claves en la query ni la cookie de sesión como credencial para esta comprobación. La respuesta usa Cache-Control: no-store. La comprobación admite CORS sin cookies; la administración de claves usa tu sesión en este sitio.

El límite es de 60 pedidos por minuto por clave en las rutas privadas. La ventana cambia al inicio de cada minuto UTC; ambos headers comparten el contador. Rotar no reinicia la cuota del minuto. El servicio comparte además un presupuesto de 20.000 pedidos privados aceptados por día UTC entre todas las integraciones. Cuando se agota, responde 503 con Retry-After hasta el próximo día UTC. Los límites de las lecturas públicas siguen siendo los mismos.

Status Qué hacer
401 La clave falta, no es válida o fue retirada. Revisá la credencial.
429 Esperá los segundos indicados en Retry-After.
503 La comprobación no está disponible. Esperá Retry-After antes de probar de nuevo.

Rotar reemplaza el secreto de una clave y conserva su nombre y fecha. Al confirmar, el anterior deja de funcionar en nuevos pedidos. Actualizá las integraciones con el secreto nuevo.

Revocar retira una clave. No se puede recuperar, pero libera un lugar para crear otra. Si perdés la respuesta de una operación, revisá la lista antes de repetirla: pudo haberse completado y el secreto no puede volver a mostrarse. Borrar tu cuenta también elimina todas sus claves y las marcas de importación.

Las claves heredadas conservan su formato hasta que las rotás. Ninguna lectura pública requiere crear una cuenta ni agregar estos headers.