Saltar al contenido
Qualth

Seguridad y límites de tenant

Protegé credenciales, mantené el tenant correcto y separá la Integration API de otras identidades y superficies.

Mantené la API key fuera del cliente

Browser / app / POS UI
        ↓ HTTPS
Retailer backend / BFF
        ↓ X-API-Key
Qualth Integration API

X-API-Key identifica a la integración server-to-server. Guardala en infraestructura controlada por tu backend; no la incluyas en JavaScript público, apps cliente, URLs ni bundles.

El tenant viene de la credencial

La API key validada determina el tenant autorizado. Los tenant hints que una operación acepte deben coincidir con ese tenant y no pueden seleccionar otro.

Aplicá el scope mínimo de cada operación

Search/state usan customers.read, create usa customers.write y purchase usa purchases.write. Verificá siempre la asignación exacta en la API Reference.

No mezcles identidades

  • Integration API: credencial de integración server-to-server.
  • Customer-facing: identidad del cliente en tu experiencia.
  • POS/operator: sesión de operador en la superficie POS.
  • Administración: identidad y permisos de su propia superficie.

Validá también el ownership del recurso

Un tenant correcto no vuelve válido cualquier program_id o customer_id. Cada operación aplica las comprobaciones de recurso definidas por su contrato.

Logs y diagnóstico

Registrá request IDs, status, error codes e identificadores operativos suficientes para diagnosticar una llamada, pero redactá API keys, tokens, cookies, passwords y secretos.