Buenas prácticas de seguridad de la API de SMS
Recomendaciones para custodiar y rotar tu API key.
Plataforma Omni
Necesitas una clave de API. Pídela a nuestro equipo de soporte o créala desde la plataforma.
- Nunca incluyas tu API key en código de frontend o de app móvil visible al usuario final. Todas las llamadas a la API deben originarse desde tu backend.
- Guarda la clave en un gestor de secretos o variable de entorno, nunca en texto plano en el repositorio de código ni en un archivo de configuración versionado.
- No compartas la clave por correo en texto plano ni la adjuntes a un ticket de soporte.
- Rota la clave periódicamente y de inmediato ante cualquier sospecha de exposición.
- Al rotar: genera la nueva clave, confirma que tu integración ya envía con ella, y solo entonces retira la clave anterior, nunca al revés.
- Asigna a cada API key únicamente los scopes y Sender ID que tu caso de uso realmente necesita.
Nota: no existe restricción por IP de origen. El control de acceso a esta API es por clave, scope y sender. No hay una lista blanca de IP que dar de alta para poder consumir la API.
¿Te sirvió esta página?