Autenticación

Toda la API v1 se autentica con API keys emitidas desde el backoffice. Cada key tiene scopes y, opcionalmente, queda limitada a los comitentes de una ALyC.

Enviar la key

Se aceptan dos formas equivalentes:

terminal
# header propio
curl "https://www.allyc.lat/api/v1/instruments" \
-H "x-api-key: allyc_demo_2026_k7m2p9x4"
# o Authorization Bearer
curl "https://www.allyc.lat/api/v1/instruments" \
-H "Authorization: Bearer allyc_demo_2026_k7m2p9x4"

Scopes

ParámetroTipoDescripción
market:readscopeInstrumentos, cotizaciones históricas y resumen de mercado.
accounts:readscopeComitentes, saldos, tenencias y movimientos.
webhooks:managescopeRegistrar endpoints y disparar eventos de prueba.

Si la key no tiene el scope del endpoint, la API responde 403 insufficient_scope. Las keys se emiten y revocan desde el backoffice (API keys); el token completo se muestra una sola vez y solo se guarda su hash SHA-256.

Aislamiento por ALyC

Una key asociada a una ALyC solo ve los comitentes de esa ALyC: los endpoints de /accounts filtran automáticamente y devuelven 404 para cuentas ajenas. Es el mismo mecanismo con el que cada cliente consume su propio data lake en producción.

La key de demo

allyc_demo_2026_k7m2p9x4 es pública, tiene los tres scopes y no está limitada a ninguna ALyC. Existe para que pruebes la API sin pedir nada. En producción las keys son secretas y rotables.