Autenticación
Tokens de tenant y scopes — usa el mínimo que necesitas.
El token de tenant
Todo request lleva tu token en el header Authorization:
curl https://api.tikin.is/v1/accounts/lookup?alias=%24bottico \
-H "Authorization: Bearer tk_live_51Hx…"Los tokens de producción llevan el prefijo tk_live_… y mueven dinero real.
El entorno sandbox llega pronto: los tokens tk_test_ quedarán reservados
para él, y un token de prueba jamás tocará producción — mandar un tk_test_
a api.tikin.is será 401, no un modo degradado. Esto es a propósito: el error
más caro de una integración de pagos es confundir entornos, y aquí será imposible
confundirse en silencio.
Scopes
Los tokens tienen scopes, y la regla es usar el mínimo que tu integración necesita:
| Scope | Habilita |
|---|---|
read | Consultar cuentas, saldos, movimientos, estados |
transfers | Enviar transferencias |
payouts | Crear payouts (sacar dinero de la plataforma) |
bonuses | Pagar bonos y disparar lotes |
Un servicio que solo pinta saldos no necesita poder sacar dinero. Si te roban un
token read, perdiste privacidad; si te roban uno payouts, perdiste dinero.
Si algo falla
Token ausente, inválido o revocado → 401 con error.code que lo dice. Un 403
NO es un problema del token: es authority_insufficient — el rol del miembro en
esa cuenta no puede hacer eso. Errores →