Chave de API
Autentica as rotas de consulta. Ela gasta dinheiro, então precisa ser revogável, ter escopo e ter teto.X-API-Key também é aceito, com o mesmo valor. A chave começa com sk_live_
e aparece uma única vez, na criação. Onde gerá-la está em
credenciais.
Token de webhook
Autentica a entrada de contatos, e vai no caminho da URL em vez de num cabeçalho.action de um formulário HTML sem consequência séria.
O que cada erro de autenticação quer dizer
A mensagem de chave inexistente é a mesma para “nunca existiu” e para “já existiu”:
distinguir as duas entregaria informação a quem tenta adivinhar.