Autenticación
Cómo autentica Lynx las peticiones — token de sesión, clave publicable, el requisito de org_id y los roles.
Lynx corre sobre Supabase. Cada petición a la API —de facturación o de datos— viaja con dos cabeceras:
| Cabecera | Valor |
|---|---|
Authorization |
Bearer <access_token> — el token de sesión de una persona con sesión abierta. |
apikey |
La clave publicable del despliegue. |
El token de sesión se obtiene con Supabase Auth (cuenta de Google o de Microsoft, o correo y clave). Dura poco; refréscalo con el cliente de Supabase en vez de guardarlo.
org_id es obligatorio
Cada operación de facturación necesita org_id en el cuerpo. Una petición sin él se rechaza con 400. El token debe pertenecer a un miembro de esa organización.
Roles
- Las operaciones
/integrations/*(credenciales de los proveedores de facturación) exigen el roladmin. - El resto de las operaciones de facturación exigen
adminuoperador. - Las lecturas de datos del esquema
lynxestán limitadas por seguridad a nivel de fila (RLS): solo ves lo que tu sesión puede ver.
Aún no hay claves de API para terceros
Lynx no emite claves de API independientes para terceros. Las integraciones
corren con el token de sesión y siempre se acotan por org_id.