Authentication
Usa API keys y scopes desde el backend sin exponer credenciales al navegador.
La Integration API usa una API key tenant-scoped mediante Authorization: Bearer. Consérvala únicamente en el backend del integrador.
Los scopes se evalúan por operación. Crear una Embed Session requiere consent:runtime. Si el integrador declara que ya autenticó al cliente con authentication.source: "client", también necesita consent:identity-assert. Este segundo scope es condicional: no se exige cuando authentication.source: "consensa" delega la verificación al runtime administrado.
La misma regla se aplica al enviar provenance de verificación en identifiers[].verification al resolver un Customer. El scope permite afirmar provenance; no convierte un método concreto en assurance universalmente suficiente para todos los canales o Regulatory Profiles.
Nunca envíes API keys, cookies, contraseñas ni tokens de sesión bancaria al Web Component.