Menor privilégio, de ponta a ponta

Cada rota verifica uma permissão declarada antes de executar, tirada de 32 escopos. Uma chave de API carrega um subconjunto deles e uma expiração opcional — nunca as chaves do workspace inteiro.

32 escopos de permissão, chaves de API limitadas a um subconjunto, cofre de segredos criptografado e limites de taxa definidos por você.

O que você ganha

Recursos da plataforma

Posso criar uma chave de API que faça apenas uma coisa?

Sim. A chave é criada com uma lista explícita de permissões tirada dos 32 escopos disponíveis, mais uma expiração opcional. Uma chave restrita a disparar execuções não lê segredos, não altera membros e não implanta fluxos.

O que acontece se um endpoint for publicado sem permissão declarada?

Ela nega qualquer credencial com escopo. O acesso é concedido por declaração, não por exclusão: uma rota que nunca declarou permissão não concede nada a uma chave de API ou a um papel — o esquecimento falha fechado em vez de expor o endpoint em silêncio.

Alguém consegue ler o valor de um segredo só porque um fluxo o usa?

Não. Listar segredos e revelar o texto puro são permissões separadas. O fluxo resolve o segredo em tempo de execução e um colega consegue confirmar que ele existe e está referenciado corretamente, sem que ninguém tenha o direito de exibir seu valor.

Experimente em um fluxo real