> ## Documentation Index
> Fetch the complete documentation index at: https://docs.riqra.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Autenticación

> Cómo obtener y usar tu API key para autenticar requests.

La API pública usa **API keys** como método de autenticación. Cada request debe enviar la key
en el header `Authorization` con el esquema `Bearer`.

```
Authorization: Bearer rq_live_tu_api_key
```

## Entornos

El prefijo de la key indica el entorno con el que opera:

| Prefijo    | Entorno             | Datos                           |
| ---------- | ------------------- | ------------------------------- |
| `rq_live_` | Producción (`LIVE`) | Datos reales de tu organización |
| `rq_test_` | Pruebas (`SANDBOX`) | Datos de prueba                 |

Usa una key `rq_test_` mientras integras y cambia a `rq_live_` al pasar a producción.

## Verificar la key

`GET /whoami` devuelve la organización, el entorno y los scopes de la key. Úsalo para confirmar
que la key es válida antes de integrar el resto.

```bash theme={null}
curl https://api-v2.riqra.com/public/v1/whoami \
  -H "Authorization: Bearer rq_live_tu_api_key"
```

## Errores de autenticación

| Código | `code`            | Causa                                         |
| ------ | ----------------- | --------------------------------------------- |
| `401`  | `UNAUTHENTICATED` | Falta el header `Authorization`.              |
| `401`  | `INVALID_API_KEY` | La key no existe o tiene un prefijo inválido. |
| `401`  | `KEY_EXPIRED`     | La key venció.                                |

<Warning>
  Trata la API key como una credencial secreta. Úsala solo desde tu backend, nunca en código de
  cliente (web o móvil) donde quede expuesta.
</Warning>

## Permisos

Cada key tiene un conjunto de **scopes** que define qué puede hacer. Revisa
[Permisos](/new-api/scopes).
