Ir al contenido principal
短.be

API key

Cadena de texto que autentica y controla el acceso a una API. Se utiliza para identificar al usuario y limitar el uso.

Oct 24, 2025 · Lectura de aproximadamente 1 min

Security

Una API key es una cadena de caracteres única que se emite para identificar a quien accede a una Web API. Funciona de forma similar a un número de reserva en un restaurante: permite al servidor verificar que la persona tiene permiso para utilizar el servicio.

Las API keys cumplen tres funciones principales. Primera, autenticación (identificar quién realiza la solicitud). Segunda, control de acceso (limitar el volumen de uso o las funciones disponibles según el plan contratado). Tercera, seguimiento del uso (registrar quién llamó a la API, cuándo y cuántas veces).

La mayoría de los servicios de URL cortas ofrecen una API que permite acortar URL o consultar estadísticas de clics de forma programática. Para usar la API, es necesario registrarse, obtener una API key e incluirla en las cabeceras o parámetros de cada solicitud, por ejemplo: "Authorization: Bearer sk-abc123...".

El aspecto más crítico de la gestión de API keys es no exponerlas públicamente. Subir una clave por error a un repositorio de GitHub es un incidente frecuente. Según el informe de GitGuardian de 2023, cada año se filtran más de 10 millones de secretos (API keys, contraseñas, etc.) en GitHub. La regla de oro es almacenar las claves en variables de entorno o en un servicio de gestión de secretos, y nunca escribirlas directamente en el código fuente.

También conviene distinguir entre API key y token OAuth. La API key es adecuada para la autenticación a nivel de aplicación y su configuración es sencilla. OAuth, en cambio, se usa para la autorización a nivel de usuario y permite un control de acceso más granular, aunque su implementación es más compleja. En proyectos personales o comunicación entre servidores suele bastar con una API key; cuando se necesita acceder a datos de usuario, OAuth es la opción indicada. Los libros sobre seguridad de API en Amazon amplían estos temas.

Compartir en XHatena

¿Te resultó útil este artículo?

Términos relacionados

Artículos relacionados

Preguntas frecuentes

¿Qué debo hacer si mi API key se filtra?
Revoca la clave de inmediato desde el panel de administración del servicio y genera una nueva. Revisa los registros de uso para comprobar si se ha producido algún acceso no autorizado. Si la clave se subió a GitHub, elimínala también del historial de commits.
¿Dónde debo almacenar una API key?
En variables de entorno (archivo .env) o en un servicio de gestión de secretos en la nube (como AWS Secrets Manager). Nunca la escribas directamente en el código fuente ni la incrustes en JavaScript del lado del cliente.
¿Las API keys tienen fecha de caducidad?
Depende del servicio. Algunas claves caducan automáticamente y otras permanecen activas hasta que se revocan manualmente. Desde el punto de vista de la seguridad, se recomienda rotar las claves periódicamente.

Ready to create a short URL?

Shorten a URL for Free