Apariencia
Autenticación
Las consultas (/v1/...) se autentican con un token de API. Los tokens empiezan con cp_ y se generan en app.consultape.pro/tokens.
Cómo enviar el token
Usa una de estas cabeceras:
| Cabecera | Ejemplo |
|---|---|
Authorization (recomendada) | Authorization: Bearer cp_xxxxxxxxxxxxxxxxxxxx |
x-api-key | x-api-key: cp_xxxxxxxxxxxxxxxxxxxx |
bash
# Con Authorization: Bearer
curl https://api.consultape.pro/v1/ruc/20100047218 \
-H "Authorization: Bearer $CONSULTAPE_TOKEN"
# Con x-api-key
curl https://api.consultape.pro/v1/ruc/20100047218 \
-H "x-api-key: $CONSULTAPE_TOKEN"js
const respuesta = await fetch('https://api.consultape.pro/v1/ruc/20100047218', {
headers: { 'x-api-key': process.env.CONSULTAPE_TOKEN },
});php
curl_setopt($ch, CURLOPT_HTTPHEADER, ['x-api-key: ' . getenv('CONSULTAPE_TOKEN')]);python
requests.get(url, headers={"x-api-key": os.environ["CONSULTAPE_TOKEN"]}, timeout=60)Gestión de tokens
En app.consultape.pro/tokens puedes:
- Crear varios tokens (por ejemplo, uno por sistema o entorno). El valor completo se muestra una sola vez; ConsultaPe solo guarda un hash.
- Definir una fecha de expiración. Un token expirado responde
401. - Restringir el token a una lista de IPs permitidas. Si la llamada llega desde otra IP, la API responde
403con el mensajeIP no autorizada para este token (<ip>). Así sabes qué IP registrar. - Revocar un token en cualquier momento. Un token revocado responde
401 Token de API inválido o revocado. - Ver la última vez que se usó cada token.
En la sección Actividad de la web ves desde qué IPs se usa tu cuenta y puedes bloquear las que no reconozcas.
Protege tu token
Nunca expongas el token en el frontend
No pongas el token en JavaScript del navegador, en apps móviles ni en repositorios. Cualquiera que lo vea puede consumir tu cuota. Llama a ConsultaPe desde tu backend y expón a tus usuarios solo tu propio endpoint.
- Guárdalo en variables de entorno o en un gestor de secretos.
- Usa la lista de IPs permitidas en producción.
- Si sospechas que se filtró, revócalo y crea uno nuevo.
- Usa un token distinto por sistema: si tienes que revocar uno, los demás siguen funcionando.
Errores de autenticación
| HTTP | message | Qué hacer |
|---|---|---|
| 401 | No autenticado | No enviaste Authorization ni x-api-key. |
| 401 | Token de API inválido o revocado | Revisa el token; puede haber expirado o haberse revocado. |
| 403 | IP no autorizada para este token (…) | Agrega esa IP al token o llama desde una IP permitida. |
| 403 | Tu cuenta está suspendida | Contacta con soporte. |
| 403 | Acceso bloqueado | La IP o la cuenta está bloqueada. |
Más casos en Códigos de error.