Seguridad
Lineamientos de seguridad para la integración entre su CRM y Spot2 Ingestion.
Canales
La integración usa dos canales:
- Pull: nosotros consultamos su API para obtener propiedades.
- Webhook (opcional): usted recibe notificaciones nuestras sobre el resultado.
Cada canal tiene su propio mecanismo de autenticación.
Pull (autenticación de nuestra consulta a su API)
Métodos soportados
| Método | Implementación |
|---|---|
| API Key | Header x-api-key. Usted nos proporciona una clave y la enviamos en cada request. |
| Bearer Token | Header Authorization: Bearer <token>. |
| Header personalizado | El nombre y valor que defina. |
Recomendaciones
- Clave dedicada: cree una clave exclusiva para Spot2. No reutilice claves de otras integraciones.
- Alcance mínimo: solo lectura sobre el endpoint de propiedades. No necesita permisos de escritura ni acceso a otros recursos.
- Sin expiración automática: la clave no debe expirar por tiempo. Si necesita rotarla, coordine una ventana de transición.
- Rate limiting por clave: si su API tiene rate limits, configure el límite por clave (no global) para que otras integraciones no nos afecten.
Webhook (autenticación de nuestra notificación a su endpoint)
Bearer Token
Cada webhook que enviamos incluye un token bearer compartido para que pueda verificar que el request viene de Spot2.
Header:
Authorization: Bearer <feedback_token>
Verificación:
- Extraiga el token del header
Authorization. - Compare el token recibido contra el valor acordado (
feedback_token). - Si coincide: procese el webhook. Si no coincide: responda 401 y descarte.
Rotación del token
Si necesita rotar el feedback_token, coordínelo con nosotros. Podemos configurar una ventana de transición donde aceptemos ambos tokens (anterior y nuevo) para evitar rechazos durante el cambio.
Transporte
- TLS: mínimo 1.2. Preferentemente 1.3.
- HTTPS: obligatorio para ambos canales (pull y webhook).
- Certificados: deben ser válidos, no expirados, emitidos por una CA reconocida.
Rate limits
Por defecto, hacemos máximo 60 requests por minuto a su API.
Timeout
El timeout operativo estándar es de hasta 300 segundos por request. Recomendamos que su API responda mucho antes de ese límite y use 429 o 503 cuando necesite indicar rate limit o mantenimiento temporal.