Autenticación
La API Comex de EURUS PRO® está expuesta a través de una pasarela de API gestionada. La autenticación se realiza mediante un API Key que debe enviarse como parámetro de query en cada llamada.
AuthorizationA diferencia de muchas APIs REST, la API Comex no acepta un header Authorization. El API Key debe ir siempre en la query string con el nombre key. Es el mecanismo que exige la pasarela.
Formato
Agrega el parámetro ?key=<API_KEY> al final de cualquier URL:
GET https://api-comex.eurus.pro/z_cl_demo/v1/dispatch/123457/files?key=YOUR_API_KEY&rut=999999999
Además del key, casi todos los endpoints requieren el parámetro rut (ver Formato de RUT). Los parámetros se separan con &.
Ejemplos
cURL
curl "https://api-comex.eurus.pro/z_cl_demo/v1/dispatch/123457/files?key=$EURUS_API_KEY&rut=999999999"
Node.js
const url = new URL("https://api-comex.eurus.pro/z_cl_demo/v1/dispatch/123457/files");
url.searchParams.set("key", process.env.EURUS_API_KEY);
url.searchParams.set("rut", "999999999");
const response = await fetch(url);
Python
import httpx, os
response = httpx.get(
"https://api-comex.eurus.pro/z_cl_demo/v1/dispatch/123457/files",
params={"key": os.environ["EURUS_API_KEY"], "rut": "999999999"},
)
URL o paramsSiempre construye la URL con un helper que codifique correctamente los parámetros (URLSearchParams en JS, params={} en httpx/requests). Nunca concatenes strings crudos — un API Key con caracteres especiales puede romper la URL.
Obtener un API Key
El proceso actual es manual:
- Envía un correo a soporte@eurus.pro solicitando acceso.
- Indica:
- Nombre de tu organización y RUT/ID fiscal.
- Uso previsto (integración interna, portal, app móvil, etc.).
- Entornos (producción, staging).
- IPs o referrers desde los que vas a consumir, si deseas restricciones.
- Recibirás:
- Tu
idAgencia(se incluye en el path de todas las URLs). - Un API Key único por entorno.
- Tu
Errores de autenticación
| Código | Causa | Acción |
|---|---|---|
403 Forbidden + code: API_KEY_INVALID | API Key ausente, revocada o no utilizable. | Verifica que ?key=... esté presente y sea la vigente. La API responde 403, no 401, también cuando la key falta. |
403 Forbidden + code: PROJECT_ID_UNAUTHORIZED | La API Key es válida pero no está autorizada para el idAgencia de la ruta. | Confirma con EURUS PRO® qué agencias tiene autorizadas tu key. |
El cuerpo de la respuesta seguirá el formato estándar de error.
Buenas prácticas
1. Nunca commitees el API Key
Jamás incluyas el API Key en código fuente, repositorios Git, issues, tickets, capturas de pantalla ni en logs. Usa siempre:
- Variables de entorno (
process.env.EURUS_API_KEY,os.environ["EURUS_API_KEY"]). - Gestores de secretos (Google Secret Manager, AWS Secrets Manager, HashiCorp Vault, Doppler, 1Password CLI).
- Archivos
.envlocales que estén en.gitignore.
2. Restringe el uso del key
Al solicitar el key, pide restricciones:
- Por IP si tu integración corre desde servidores con IP fija.
- Por referrer HTTP si lo usas desde una SPA (menos recomendado, el key es visible en el navegador).
- Por API para limitar qué endpoints puede invocar.
3. Rota regularmente
Establece una política de rotación (por ejemplo, cada 90 días). Si sospechas que el key se ha filtrado, rota inmediatamente solicitando uno nuevo a EURUS PRO® y descarta el anterior.
4. Un key por entorno y por aplicación
No reutilices el mismo key entre producción y staging, ni entre aplicaciones distintas. Esto facilita la auditoría y limita el blast radius en caso de compromiso.
5. Monitorea el uso
Revisa periódicamente los logs y métricas de uso que EURUS PRO® ponga a disposición. Alertas sobre picos anómalos de tráfico son una señal temprana de abuso o filtración.
Qué hacer si el API Key se filtra
- Revoca inmediatamente el key contactando a EURUS PRO® (
soporte@eurus.pro) indicando el incidente. - Solicita un key nuevo.
- Actualiza tus secretos y redeploya tus servicios.
- Revisa los logs buscando actividad no autorizada entre la filtración y la revocación.
- Documenta el incidente internamente (post-mortem).