Toda petición a /v1 necesita un token personal en la cabecera Authorization:
Authorization: Bearer mfd_1a2b3c4d5e6f...
No se usan cookies ni sesiones: cada petición se autentica por sí misma.
Crear un token
En la app, Ajustes → API → Nuevo token. Al crearlo eliges:
- Nombre: para reconocerlo después. Por ejemplo, «Hoja de gastos» o «Claude».
- Permisos:
readoread + write(ver más abajo). - Caducidad: opcional. Si no indicas ninguna, el token no caduca.
El token completo se muestra una única vez. En la base de datos solo se guarda un hash SHA-256, así que ni el equipo de Mis Finanzas al Día puede recuperarlo. Si lo pierdes, revócalo y crea otro.
Puedes tener hasta 10 tokens activos a la vez.
Permisos
| Scope | Qué permite |
|---|---|
read | Leer todo: apuntes, categorías, resúmenes, patrimonio, inversiones. |
write | Además, crear, modificar y borrar apuntes y categorías de ingresos y gastos. |
Empieza siempre por read. Solo añade write cuando de verdad necesites que algo
escriba en tu cuenta. Si un token sin write intenta escribir, la API responde 403
con un mensaje explicando qué falta.
Guardar el token
El token da acceso a tus finanzas. Trátalo como una contraseña:
- Guárdalo en una variable de entorno, nunca en el código.
- No lo subas a un repositorio, ni siquiera privado.
- No lo pegues en un chat ni en un ticket de soporte.
- Si sospechas que se ha filtrado, revócalo desde la app: deja de funcionar al instante.
export MISFINANZAS_API_KEY="mfd_..."
curl "https://enjcwrocbfwhtofxfjyo.supabase.co/functions/v1/api/v1/me" \
-H "Authorization: Bearer $MISFINANZAS_API_KEY"
Revocar
Desde Ajustes → API puedes borrar cualquier token. El corte es inmediato: la
siguiente petición que lo use recibe un 401.
En esa misma pantalla se ve la fecha de último uso de cada token, útil para detectar cuáles ya no hacen falta.