Mínimo privilegio, de arriba abajo

Cada ruta comprueba un permiso declarado antes de ejecutarse, entre 32 ámbitos. Una clave de API lleva un subconjunto y una caducidad opcional, nunca las llaves de todo el espacio de trabajo.

32 ámbitos de permiso, claves de API limitadas a un subconjunto, un almacén de secretos cifrado y límites de tasa que defines tú.

Qué incluye

Capacidades de la plataforma

¿Puedo crear una clave de API que solo haga una cosa?

Sí. La clave se crea con una lista explícita de permisos entre los 32 ámbitos disponibles, más una caducidad opcional. Una clave limitada a disparar ejecuciones no puede leer secretos, cambiar miembros ni desplegar un flujo.

¿Qué ocurre si un endpoint se publica sin permiso declarado?

Deniega toda credencial acotada. El acceso se concede por declaración, no por exclusión: una ruta que nunca declaró permiso no concede nada a una clave de API ni a un rol; el olvido falla cerrado en vez de exponer el endpoint en silencio.

¿Alguien puede leer el valor de un secreto solo porque un flujo lo usa?

No. Listar secretos y revelar el texto plano son permisos distintos. El flujo resuelve el secreto en tiempo de ejecución y un compañero puede confirmar que existe y que se referencia bien, sin que nadie tenga derecho a mostrar su valor.

Pruébalo con un flujo real