Autenticação

Token da instância, Client-Token da conta e como guardar as credenciais.

Toda requisição leva o token da instância no header X-Instance-Token:

curl "https://app.onzap.io/v1/instances/SUA_INSTANCIA" \
  -H "X-Instance-Token: SEU_TOKEN"
  • O ID e o token ficam no painel, em Instâncias → sua instância → Credenciais da API. O ID começa com i.
  • Authorization: Bearer SEU_TOKEN também é aceito.
  • Cada token abre só a própria instância.
  • Em Gerar novo token, o token anterior para de funcionar na hora.

Sem token, ou com token errado, a resposta é 401 com o código missing_token ou invalid_token.

Client-Token

O Client-Token é um segundo fator da conta inteira. Gere em Configurações → Segurança da API e ligue Exigir em todas as chamadas. A partir daí, toda requisição precisa dos dois headers:

curl "https://app.onzap.io/v1/instances/SUA_INSTANCIA" \
  -H "X-Instance-Token: SEU_TOKEN" \
  -H "Client-Token: SEU_CLIENT_TOKEN"

Sem ele, ou com o valor errado, a resposta é 401 invalid_client_token. Trocar ou desligar o Client-Token vale em até alguns segundos.

Boas práticas

  • Só no servidor. Nunca coloque o token em código que roda no navegador ou no aplicativo do cliente. A API não responde a chamadas de navegador (sem CORS), de propósito.
  • Guarde fora do código, em variável de ambiente ou cofre de segredos (ex.: ONZAP_TOKEN).
  • Vazou? Gere um novo token no painel; o antigo deixa de valer imediatamente.
  • Uma instância, um token. Integrações com vários números guardam o par ID + token de cada instância.