Autorización y tokens
La API pública se autoriza con tokens de acceso personal (PAT). Un token está vinculado a la cuenta y actúa sobre todas tus entidades del constructor dentro de las áreas de acceso otorgadas.
Crear un token
El token personal se crea en el panel personal, en la sección de tokens personales. El valor del token se muestra una sola vez al crearlo — guárdalo en un lugar seguro. En el servidor el token se almacena solo en forma hasheada, no es posible recuperarlo; si lo pierdes — genera uno nuevo y elimina el anterior.
Todos los tokens personales comienzan con el prefijo mbp_.
Transmitir el token
El token se transmite en cada solicitud mediante el encabezado HTTP Authorization con el esquema Bearer:
Authorization: Bearer mbp_TU_TOKEN
El mismo encabezado se usa también para el acceso de sesión desde el panel web (allí es un JWT de corta duración), pero para integraciones usa precisamente el token personal mbp_….
Áreas de acceso (scopes)
El token tiene un conjunto de áreas de acceso con el formato recurso:acción. La lectura requiere el sufijo :read, los cambios — :write. Áreas disponibles:
bots:read,bots:write— bots, sus ajustes, sincronización, token del bot.reactions:read,reactions:write— reacciones, importación, prueba de fórmulas, relaciones, orden.labels:read,labels:write— etiquetas de suscriptores.collections:read,collections:write— colecciones y registros.flows:read,flows:write— flujos.integrations:read,integrations:write— integraciones, conexiones, credenciales.media:write— carga en la biblioteca de medios.templates:read,templates:write— plantillas de bots.settings:read,settings:write— ajustes.subscribers:read— suscriptores e historial de diálogo (solo lectura).broadcasts:write— difusiones y su gestión.stats:read— estadísticas y analítica.billing:read— saldo y planes (solo lectura).
El área especial * otorga acceso completo a todo el conjunto público de endpoints.
Qué está disponible con el token y qué no
Con un token personal solo están disponibles los endpoints del constructor — los que «ayudan a construir el bot». No están disponibles con PAT (solo desde sesión web): inicio de sesión y registro, endpoints móviles, pago y recarga de saldo, notificaciones, diario de auditoría, envío operativo de mensajes al diálogo, webhooks entrantes y callbacks de pago, WebSocket. Una solicitud con token mbp_ a esa ruta devolverá 401 o 403.
Si al token le falta el área necesaria para una ruta específica — se devolverá 403. Más detalles sobre los códigos en la guía de errores.
Qué sigue
- Inicio rápido de API — primera solicitud con el token.
- Errores — qué significan
401y403. - MCP — el mismo token para la interfaz agentiva.