Saltar al contenido principal
Version: v1.0.0

Seguridad

Lineamientos de seguridad para la integración entre su CRM y Spot2 Ingestion.


Canales

La integración usa dos canales:

  1. Pull: nosotros consultamos su API para obtener propiedades.
  2. Webhook (opcional): usted recibe notificaciones nuestras sobre el resultado.

Cada canal tiene su propio mecanismo de autenticación.


Pull (autenticación de nuestra consulta a su API)

Métodos soportados

MétodoImplementación
API KeyHeader x-api-key. Usted nos proporciona una clave y la enviamos en cada request.
Bearer TokenHeader Authorization: Bearer <token>.
Header personalizadoEl nombre y valor que defina.

Recomendaciones

  • Clave dedicada: cree una clave exclusiva para Spot2. No reutilice claves de otras integraciones.
  • Alcance mínimo: solo lectura sobre el endpoint de propiedades. No necesita permisos de escritura ni acceso a otros recursos.
  • Sin expiración automática: la clave no debe expirar por tiempo. Si necesita rotarla, coordine una ventana de transición.
  • Rate limiting por clave: si su API tiene rate limits, configure el límite por clave (no global) para que otras integraciones no nos afecten.

Webhook (autenticación de nuestra notificación a su endpoint)

Bearer Token

Cada webhook que enviamos incluye un token bearer compartido para que pueda verificar que el request viene de Spot2.

Header:

Authorization: Bearer <feedback_token>

Verificación:

  1. Extraiga el token del header Authorization.
  2. Compare el token recibido contra el valor acordado (feedback_token).
  3. Si coincide: procese el webhook. Si no coincide: responda 401 y descarte.

Rotación del token

Si necesita rotar el feedback_token, coordínelo con nosotros. Podemos configurar una ventana de transición donde aceptemos ambos tokens (anterior y nuevo) para evitar rechazos durante el cambio.


Transporte

  • TLS: mínimo 1.2. Preferentemente 1.3.
  • HTTPS: obligatorio para ambos canales (pull y webhook).
  • Certificados: deben ser válidos, no expirados, emitidos por una CA reconocida.

Rate limits

Por defecto, hacemos máximo 60 requests por minuto a su API.

Timeout

El timeout operativo estándar es de hasta 300 segundos por request. Recomendamos que su API responda mucho antes de ese límite y use 429 o 503 cuando necesite indicar rate limit o mantenimiento temporal.