Consensa Developers

Authentication

Usa API keys y scopes desde el backend sin exponer credenciales al navegador.

La Integration API usa una API key tenant-scoped mediante Authorization: Bearer. Consérvala únicamente en el backend del integrador.

Los scopes se evalúan por operación. Crear una Embed Session requiere consent:runtime. Si el integrador declara que ya autenticó al cliente con authentication.source: "client", también necesita consent:identity-assert. Este segundo scope es condicional: no se exige cuando authentication.source: "consensa" delega la verificación al runtime administrado.

La misma regla se aplica al enviar provenance de verificación en identifiers[].verification al resolver un Customer. El scope permite afirmar provenance; no convierte un método concreto en assurance universalmente suficiente para todos los canales o Regulatory Profiles.

Nunca envíes API keys, cookies, contraseñas ni tokens de sesión bancaria al Web Component.