> ## Documentation Index
> Fetch the complete documentation index at: https://developers.tesoria.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# Autenticación y seguridad

> Cómo funcionan las llaves, los permisos y los límites.

## Llaves

Cada llave pertenece a **una sola empresa** y empieza con `tsr_live_`. Mándala en cada petición:

```bash theme={null}
Authorization: Bearer tsr_live_TU_LLAVE
```

* La llave define la empresa. No hay parámetro para elegir otra: con tu llave solo ves tus datos.
* Si pides un id que no es de tu empresa, la respuesta es `404 not_found`.
* Puedes tener varias llaves activas, por ejemplo una por sistema. Así puedes rotarlas sin cortar el servicio.
* Si una llave se filtra, escribe a [soporte@tesoria.ai](mailto:soporte@tesoria.ai) para revocarla. Deja de funcionar de inmediato.

## Permisos

Cada llave tiene permisos (*scopes*) por recurso:

| Permiso | Da acceso a |
| - | - |
| `transactions:read` | `GET /transactions` y `GET /transactions/{id}` |
| `payables:read` | `GET /payables` y `GET /payables/{id}` |
| `accounts:read` | `GET /accounts` y `GET /accounts/{id}` |
| `contacts:read` | `GET /contacts` y `GET /contacts/{id}` |
| `categories:read` | `GET /categories` y `GET /categories/{id}` |

Si la llave no tiene el permiso, la respuesta es `403 forbidden_scope`.

## Límites

600 peticiones por minuto por llave. Si te pasas, recibes `429 rate_limited` con el header `Retry-After` (segundos que debes esperar).

## Buenas prácticas

* Guarda la llave en un gestor de secretos o en variables de entorno, nunca en el código ni en el navegador.
* La API es para llamarse de servidor a servidor. No la llames desde una página web.
* Usa siempre `https://`.


This documentation is built and hosted on [Mintlify](https://mintlify.com), a developer documentation platform.