> ## Documentation Index
> Fetch the complete documentation index at: https://docs.scanova.io/llms.txt
> Use this file to discover all available pages before exploring further.

# Autenticación de la API

> Cómo autenticar las peticiones de servidor a la API del seguimiento de conversiones de Scanova con claves de API limitadas a un único sitio de seguimiento.

Los endpoints de eventos de servidor (`POST /server-events` y `POST /server-events/batch`) requieren una clave de API. Los eventos del navegador (`POST /ct`) son públicos y no necesitan autenticación: se validan por dominio.

## Cabecera de la clave de API

Incluye tu clave en cada petición de evento de servidor:

```http theme={null}
POST /server-events HTTP/1.1
Host: track.scanova.io
Content-Type: application/json
X-API-Key: YOUR_SITE_API_KEY
```

## Alcance de la clave

Las claves de API están **limitadas a un sitio**. Una clave generada para el sitio A no sirve para enviar eventos del sitio B.

El `site_id` del cuerpo de la petición debe corresponder al sitio que emitió la clave. Si no coinciden, la respuesta es `403 Forbidden`.

## Generar una clave

Las claves se crean en el panel:

1. Ve a **Análisis → Seguimiento de conversiones → Configurar el seguimiento de conversiones**
2. Selecciona **Configuración de seguimiento** en tu sitio de seguimiento
3. Abre la pestaña **Rastrear vía API**
4. Selecciona **Add New Key** y ponle un nombre

Un sitio puede tener **hasta 2 claves activas** a la vez, así que retira una clave antigua cuando añadas otra.

Instrucciones completas: [Generar una clave de API](/es/conversion-tracking/server/generate-api-key-dashboard)

## Reglas de seguridad

* **Nunca incluyas tu clave de API en el código del frontend o del navegador**: quedaría a la vista de cualquiera
* Guarda las claves en variables de entorno o en un gestor de secretos (AWS Secrets Manager, HashiCorp Vault y similares)
* Crea claves distintas para los entornos de producción y de staging
* Revoca las claves de inmediato si se exponen por accidente

## Respuestas de error

| Estado             | Significado                                                                               |
| ------------------ | ----------------------------------------------------------------------------------------- |
| `401 Unauthorized` | Falta la cabecera `X-API-Key`                                                             |
| `403 Forbidden`    | La clave no es válida o está revocada, o el `site_id` no corresponde al sitio de la clave |
