Todos los recursos

Una API key es una cadena larga y secreta que deja que un programa le hable a la IA directamente, sin que nadie haga clic. Tiene que ver con quién eres y qué puedes hacer, nada más. Aquí está cómo funciona, dónde va exactamente, y por qué filtrar una te arruina el día.

¿Qué es una API key?

En resumen

  • Una API key es una cadena larga y secreta que un programa envía para llamar a la IA directamente. Sin que nadie inicie sesión, sin clic.
  • Le responde una sola pregunta al servidor: ¿quién es este, y tiene permiso? Eso es identidad y acceso, nada de uso ni de dinero.
  • Viaja en un encabezado en cada request, en una línea que empieza con 'Authorization: Bearer'. Quien tenga la cadena puede enviar requests como tú.
  • Es la llave de tu casa. Si se filtra, un extraño gasta tu dinero sin ningún aviso de '¿estás seguro?'. Los bots rastrean GitHub público buscando keys en minutos.
  • Si se filtra, rótala: borra la vieja y genera una nueva. La vieja muere al instante. Usa una key por proyecto para que una filtración queme solo una.

Una API key es una cadena larga y secreta que deja que un programa le hable a la IA directamente, sin que nadie inicie sesión ni haga clic. Ese es todo su trabajo. Prueba quién está llamando y si tiene permiso de entrar. No dice nada sobre cuánto usaste ni cuánto dinero tienes. Eso es aparte. Este post trata solo de identidad y acceso.

Las letras "API" significan Application Programming Interface (interfaz de programación de aplicaciones). Olvida la jerga. Imagina la ventanilla del autoservicio de un restaurante: una abertura hecha para que las máquinas, no solo las personas, puedan hacer pedidos. La key es el carné que muestras en esa ventanilla. Prueba que el pedido es tuyo y lo cobra a tu cuenta.

Nota

Si solo chateas con una IA en una página web, puedes saltarte casi todo esto. Tu inicio de sesión se encarga. Las API keys importan en el momento en que un programa, no una persona, empieza a hacer las llamadas.

01 · Qué es una key, de verdad

Una key es una cadena de letras y números, casi siempre con una etiqueta corta al inicio para que el servicio sepa que es suya. Se ve así:

sk-proj-7Hq2v8KdN3mZ1wXa9pLrT6bYcF4uJ0sE...

Ese "sk" viene de secret key (clave secreta). El resto es aleatorio. Es larga a propósito, para que nadie la adivine. No hay nada legible ahí dentro. No es tu correo, no es tu nombre. Es solo un secreto que se supone que conocen únicamente tú y el servicio.

El servidor no te reconoce por tu cara ni por una contraseña. Reconoce esa cadena. Envías la cadena correcta y entras. Envías una mala y quedas afuera. Esa es toda la verificación.

02 · Dónde va, exactamente

¿Y cómo la usa un programa? La pone en una sola línea de cada request, en algo llamado encabezado (header). Un encabezado es solo una etiqueta pegada al request, como la dirección del remitente en un sobre.

Aquí va un request real a un servicio de IA, con key y todo:

POST https://api.provider.com/v1/messages
Authorization: Bearer sk-proj-7Hq2v8KdN3mZ1wXa9pLrT6bYcF4uJ0sE...
Content-Type: application/json

{ "model": "algun-modelo", "messages": [ ... ] }

La línea que importa es la segunda. "Authorization" es la etiqueta. "Bearer" significa "quien porta, o sostiene, esta cadena". Después va la key.

Ese es todo el juego. El servidor lee esa línea, revisa la cadena y decide: sí, esta es una key real, déjenlo entrar. Nunca ve a una persona. Nunca pide una contraseña. La cadena es la prueba.

Importante

Lee "Bearer" de forma literal. El servidor confía en quien sostiene la cadena. No verifica que quien la sostiene seas tú. Si alguien copia la key, el servidor lo trata como si fuera tú, porque para el servidor, la cadena eres tú.

03 · Es la llave de tu casa

Aquí está la parte para tomársela en serio. Una API key es la llave de tu casa. Quien la tenga, entra.

No hay una segunda verificación. Ningún botón de "¿estás seguro?". Ningún mensaje pidiendo confirmar. Cuando entras a una página web hay barandas: una contraseña, quizás un código a tu teléfono, un botón de confirmar antes de algo grande. Una API key cruda no tiene nada de eso. Es una sola cadena, y tenerla en la mano es el permiso.

Así que si alguien copia la key, puede enviar requests como tú todo el día y acumular cargos en tu cuenta, sin que salte ningún aviso. La primera noticia que tienes es la factura.

Atención

Nunca pegues una API key en un chat, una captura de pantalla, un foro ni un archivo que compartes. Nunca la subas a un repositorio público como GitHub. Los bots rastrean GitHub público buscando keys filtradas en minutos, a veces en segundos. Una key que toca una página pública hay que darla por quemada.

04 · Si se filtra, rótala

Se escapó una key. ¿Ahora qué? La rotas. "Rotar" suena técnico pero son dos clics.

  • Borra la key vieja en el panel del servicio.
  • Genera una nueva.

En el instante en que borras la vieja, deja de funcionar. Muerta. Quien tenga una copia ahora tiene una cadena inútil. Después pegas la key nueva en tu programa y ya estás de vuelta. El ladrón queda afuera y apenas perdiste un minuto.

Haz esto apenas sospeches una filtración. La pegaste en algo público, un compañero la reenvió, los cargos se ven raros. No esperes a estar seguro. Rotar no cuesta nada, y una key filtrada cuesta lo que el ladrón decida gastar.

Consejo

Usa una key distinta por proyecto. Si una se filtra, rotas esa y las demás siguen funcionando. Una sola key compartida en todo significa que una filtración tumba todo de una vez.

Aquí es donde deja de ser una tarea de una vez y empieza a ser una tarea real. Varias keys en varios proyectos, cada una secreta, cada una que quizás haya que rotar. Mantener estas cadenas ordenadas y fuera de texto plano cansa rápido, incluso para gente que vive de esto. En Ilustrari construimos una herramienta pequeña llamada Infuse justo para eso, porque es una tarea genuina, no porque la idea sea difícil.

05 · Qué NO es una key

Una key es identidad y acceso. No es tu uso y no es tu dinero. Eso se confunde a cada rato, así que vamos a fijarlo.

  • Una key no mide lo que usaste. Eso son los tokens, los pedacitos de texto que el modelo lee y escribe.
  • Una key no guarda un saldo. Eso son los créditos o tu factura, el lado del dinero.
  • Una key no se vence sola cuando te quedas sin dinero. Sigue funcionando hasta que la borres.

Piénsalo como la llave de un carro de alquiler. La llave prueba que el carro es tuyo para manejarlo y arranca el motor. No cuenta tus kilómetros y no es la plata de la gasolina. Tres cosas distintas. La key es solo la parte que dice "esto es mío, déjenme entrar".

Si no recuerdas nada más, recuerda esto: una API key es una cadena secreta que prueba que un programa eres tú. Viaja en el encabezado Authorization en cada llamada. Cuídala como la llave de tu casa, dale a cada proyecto la suya, y rótala apenas se filtre. Ese es todo el trabajo.

Para el lado del dinero y del uso, los tokens y los créditos, mira el otro post: "Tokens, API keys y créditos: tres palabras que la gente confunde".

Puntos clave

  • Una API key es una cadena larga y secreta que deja que un programa llame a la IA directamente, sin que nadie inicie sesión ni haga clic.
  • Es solo identidad y acceso: prueba quién está llamando y si tiene permiso. No dice nada sobre uso ni dinero.
  • Viaja en el encabezado Authorization en cada request. El servidor confía en quien sostiene la cadena, así que a quien la tenga lo tratan como a ti.
  • Cuídala como la llave de tu casa. Una key filtrada gasta tu dinero sin ningún aviso de '¿estás seguro?', y los bots rastrean GitHub público buscando keys en minutos.
  • Si se filtra, rótala: borra la vieja, genera una nueva, y la vieja muere al instante. Usa una key por proyecto para que una filtración queme solo una.

Preguntas frecuentes

¿Necesito una API key solo para chatear con una IA en una página web?

Por lo general no. Cuando entras a un sitio o app de IA normal y escribes en el chat, el inicio de sesión de la cuenta se encarga de todo por detrás. Las API keys entran en juego cuando tú o un desarrollador quieren que un programa aparte le hable a la IA directamente, sin que una persona haga clic. Si solo usas la página web, por ahora puedes ignorar las API keys.

¿Qué pasa si alguien consigue mi API key?

Pueden enviar requests como si fueran tú y acumular cargos en tu cuenta, sin nada que los detenga. El servidor confía en quien sostiene la cadena. Por eso se trata como la llave de tu casa. Si sospechas que se filtró, rótala: borra la vieja y genera una nueva. La vieja deja de funcionar al instante, lo que deja al ladrón por fuera.

¿Dónde va exactamente la key en un request?

En una línea de encabezado que empieza con 'Authorization: Bearer', seguida de la key. Un encabezado es solo una etiqueta pegada al request, como el remitente de un sobre. El servidor lee esa línea, revisa la cadena y decide si deja pasar el request. Normalmente no escribes esto a mano; el programa lo hace por ti.

¿Qué significa rotar una key, y cuándo debo hacerlo?

Rotar significa borrar la key vieja y generar una nueva. La vieja muere en el instante en que la borras, así que cualquier copia por ahí queda inútil. Hazlo apenas sospeches una filtración: la pegaste en algo público, un compañero la reenvió, o los cargos se ven raros. Son dos clics y no cuesta nada, así que no esperes a estar seguro.

¿Por qué usar una key distinta por cada proyecto?

Para que una filtración queme solo un proyecto. Si todos comparten una sola key, una filtración te obliga a rotarla en todas partes y a romper todo de una vez. Con una key por proyecto, rotas la que se filtró y las demás siguen funcionando. Además deja claro qué proyecto está gastando qué.

¿Una API key es lo mismo que mis tokens o mis créditos?

No. La key es identidad y acceso: quién eres y si tienes permiso. Los tokens miden cuánto texto usaste. Los créditos son el dinero que lo paga. La key sigue funcionando aunque tu saldo llegue a cero; solo se detiene cuando la borras. Para el lado del uso y el dinero, mira el otro post sobre tokens, API keys y créditos.

¿Prefieres que lo hagamos por ti?

Esto mismo lo construimos para negocios como el tuyo. La primera conversación es gratis y sin compromiso.

Escríbenos por WhatsApp

Escríbenos por WhatsApp

Escanéalo con tu teléfono para escribirnos por WhatsApp.

Escanéalo con tu teléfono para escribirnos por WhatsApp.

¿Estás desde el teléfono y no puedes escanear? Escríbenos a info@ilustrari.com

Primera conversación gratis. Te responde el fundador.

Recursos relacionados

GuíaSupabase

Claves de API con alcance y RLS en Supabase: deja que la base de datos decida quién lee qué

Supabase te entrega dos claves con radios de impacto muy distintos, y casi todas las fugas salen de poner la equivocada en el navegador. Este es el recorrido completo que sigo en cada proyecto: elige la clave correcta para cada superficie, activa Row Level Security, escribe políticas que aguanten un ataque y comprueba que el camino de negación de verdad niega, con los comandos y los tropiezos que le cuestan caro a la gente en producción.

9 may 202612 min de lectura
ArtículoAnthropic Claude

Adopción de IA para líderes de TI: un plan que pone la seguridad primero sin frenar al negocio

Casi todos los consejos de adopción de IA los escribe gente que nunca cargó con un incidente. Este es el plan por etapas, aburrido y enfocado en entregar que de verdad ejecutaría dentro de una organización: límites de datos antes que herramientas, una revisión de proveedor que cabe en una semana, reemplazo en vez de prohibiciones, mínimo privilegio para los agentes y logs que de verdad llegas a leer.

6 jun 202611 min de lectura
ArtículoClaude

Los servidores MCP dejan a Claude operar tu stack, no solo describirlo

Un servidor MCP es la diferencia entre que Claude te diga qué hacer y que lo haga él mismo. El detalle: un operador que se equivoca no te arruina la tarde, te borra una fila o te cobra una tarjeta. Esta es una nota de campo sobre cómo diseñar tools acotadas, idempotentes y lo bastante seguras para conectarlas a un sistema real.

6 jun 202611 min de lectura