Autenticación
Toda la API v1 se autentica con API keys emitidas desde el backoffice. Cada key tiene scopes y, opcionalmente, queda limitada a los comitentes de una ALyC.
Enviar la key
Se aceptan dos formas equivalentes:
# header propiocurl "https://www.allyc.lat/api/v1/instruments" \-H "x-api-key: allyc_demo_2026_k7m2p9x4"# o Authorization Bearercurl "https://www.allyc.lat/api/v1/instruments" \-H "Authorization: Bearer allyc_demo_2026_k7m2p9x4"
Scopes
| Parámetro | Tipo | Descripción |
|---|---|---|
market:read | scope | Instrumentos, cotizaciones históricas y resumen de mercado. |
accounts:read | scope | Comitentes, saldos, tenencias y movimientos. |
webhooks:manage | scope | Registrar endpoints y disparar eventos de prueba. |
Si la key no tiene el scope del endpoint, la API responde 403 insufficient_scope. Las keys se emiten y revocan desde el backoffice (API keys); el token completo se muestra una sola vez y solo se guarda su hash SHA-256.
Aislamiento por ALyC
Una key asociada a una ALyC solo ve los comitentes de esa ALyC: los endpoints de /accounts filtran automáticamente y devuelven 404 para cuentas ajenas. Es el mismo mecanismo con el que cada cliente consume su propio data lake en producción.
La key de demo
allyc_demo_2026_k7m2p9x4 es pública, tiene los tres scopes y no está limitada a ninguna ALyC. Existe para que pruebes la API sin pedir nada. En producción las keys son secretas y rotables.