Token del proyecto y claves privadas

2 min de lectura Actualizado: 03.09.2026

Al integrar tu aplicación con la monitorización, dos elementos son los más importantes: el token del proyecto y la clave privada. Cumplen funciones distintas y no deben tratarse como intercambiables.

Token del proyecto

El token identifica el proyecto al que deben llegar los eventos notificados. Lo utiliza el endpoint que recibe los datos y permite asignar cada evento a la aplicación correcta.

El token por sí solo no debe tratarse como el único mecanismo de autenticación. Allí donde una integración use una clave privada, ambos elementos deben almacenarse conforme a las buenas prácticas de seguridad.

Clave privada

La clave privada se utiliza para autenticar los datos enviados. Trátala como un secreto de tu aplicación: no la coloques en un repositorio, en código de front-end ni en ningún lugar accesible para los visitantes del sitio.

Una buena práctica es guardarla en una variable de entorno o en la configuración del servidor. Así, cambiar la clave no requiere modificar el código de la aplicación.

Un proyecto puede tener varias claves

Si un proyecto abarca varios entornos o servidores, tener claves separadas facilita la gestión del acceso. Por ejemplo, puedes usar una clave para producción y otra distinta para el entorno de pruebas.

Esto también limita el impacto de una posible filtración. Si hay que revocar la clave usada por un servidor, no tienes que cambiar la configuración del resto de instalaciones.

¿Dónde encontrar los datos del proyecto?

La información necesaria para configurar las integraciones se encuentra en los ajustes del proyecto y en la sección de claves de la API. Cópiala directamente desde el panel en lugar de escribirla a mano.

¿Cómo se pasa la clave a la API?

Las integraciones pueden autenticar las peticiones según el formato de API compatible. Al usar la API REST directamente, la forma más sencilla es pasar la clave como cabecera Bearer:

bash
Authorization: Bearer PROJECT_PRIVATE_KEY

El token del proyecto forma parte de la dirección del endpoint, mientras que la clave privada va en la cabecera de autenticación.

No pongas la clave en el navegador

Cualquier código que se ejecute en el navegador puede ser leído por el usuario. Por eso la clave privada no debe acabar nunca en JavaScript, en HTML ni en un endpoint público.

Si quieres informar de errores desde el navegador, el informe debe pasar por tu propio backend. Es el backend quien posee la clave privada y solo él envía los datos al sistema de monitorización.

¿Qué hacer si se filtra la clave?

Si sospechas que una clave privada ha quedado expuesta, trátala como cualquier otra credencial comprometida. Revócala, genera una nueva y actualiza la configuración de tu aplicación.

No esperes a confirmar un uso indebido. El simple hecho de que un secreto haya acabado en un repositorio público, en registros o en código de front-end es motivo suficiente para sustituirlo.

Habla con nosotros El chat está cerrado ahora mismo Horario: lu–vi 08:00–18:00