Autenticação
Token da instância, Client-Token da conta e como guardar as credenciais.
Toda requisição leva o token da instância no header X-Instance-Token:
curl "https://app.onzap.io/v1/instances/SUA_INSTANCIA" \
-H "X-Instance-Token: SEU_TOKEN"- O ID e o token ficam no painel, em Instâncias → sua instância → Credenciais da API. O ID começa com
i. Authorization: Bearer SEU_TOKENtambém é aceito.- Cada token abre só a própria instância.
- Em Gerar novo token, o token anterior para de funcionar na hora.
Sem token, ou com token errado, a resposta é 401 com o código missing_token ou invalid_token.
Client-Token
O Client-Token é um segundo fator da conta inteira. Gere em Configurações → Segurança da API e ligue Exigir em todas as chamadas. A partir daí, toda requisição precisa dos dois headers:
curl "https://app.onzap.io/v1/instances/SUA_INSTANCIA" \
-H "X-Instance-Token: SEU_TOKEN" \
-H "Client-Token: SEU_CLIENT_TOKEN"Sem ele, ou com o valor errado, a resposta é 401 invalid_client_token. Trocar ou desligar o Client-Token vale em
até alguns segundos.
Boas práticas
- Só no servidor. Nunca coloque o token em código que roda no navegador ou no aplicativo do cliente. A API não responde a chamadas de navegador (sem CORS), de propósito.
- Guarde fora do código, em variável de ambiente ou cofre de segredos (ex.:
ONZAP_TOKEN). - Vazou? Gere um novo token no painel; o antigo deixa de valer imediatamente.
- Uma instância, um token. Integrações com vários números guardam o par ID + token de cada instância.