En esta página

Autenticación

Cómo autentica Lynx las peticiones — token de sesión, clave publicable, el requisito de org_id y los roles.

Lynx corre sobre Supabase. Cada petición a la API —de facturación o de datos— viaja con dos cabeceras:

Cabecera Valor
Authorization Bearer <access_token> — el token de sesión de una persona con sesión abierta.
apikey La clave publicable del despliegue.

El token de sesión se obtiene con Supabase Auth (cuenta de Google o de Microsoft, o correo y clave). Dura poco; refréscalo con el cliente de Supabase en vez de guardarlo.

org_id es obligatorio

Cada operación de facturación necesita org_id en el cuerpo. Una petición sin él se rechaza con 400. El token debe pertenecer a un miembro de esa organización.

Roles

  • Las operaciones /integrations/* (credenciales de los proveedores de facturación) exigen el rol admin.
  • El resto de las operaciones de facturación exigen admin u operador.
  • Las lecturas de datos del esquema lynx están limitadas por seguridad a nivel de fila (RLS): solo ves lo que tu sesión puede ver.

Aún no hay claves de API para terceros

Lynx no emite claves de API independientes para terceros. Las integraciones corren con el token de sesión y siempre se acotan por org_id.