POST /server-events y POST /server-events/batch) requieren una clave de API. Los eventos del navegador (POST /ct) son públicos y no necesitan autenticación: se validan por dominio.
Cabecera de la clave de API
Incluye tu clave en cada petición de evento de servidor:Alcance de la clave
Las claves de API están limitadas a un sitio. Una clave generada para el sitio A no sirve para enviar eventos del sitio B. Elsite_id del cuerpo de la petición debe corresponder al sitio que emitió la clave. Si no coinciden, la respuesta es 403 Forbidden.
Generar una clave
Las claves se crean en el panel:- Ve a Análisis → Seguimiento de conversiones → Configurar el seguimiento de conversiones
- Selecciona Configuración de seguimiento en tu sitio de seguimiento
- Abre la pestaña Rastrear vía API
- Selecciona Add New Key y ponle un nombre
Reglas de seguridad
- Nunca incluyas tu clave de API en el código del frontend o del navegador: quedaría a la vista de cualquiera
- Guarda las claves en variables de entorno o en un gestor de secretos (AWS Secrets Manager, HashiCorp Vault y similares)
- Crea claves distintas para los entornos de producción y de staging
- Revoca las claves de inmediato si se exponen por accidente