Autenticação
Todas as requisições para a API do Cronitorex precisam ser autenticadas. Dois métodos são suportados.
Header (recomendado)
Authorization: Bearer <api_key>Este é o método recomendado para crons de produção, clientes recorrentes e qualquer tráfego que passe por infraestrutura compartilhada. O token nunca aparece em URLs, logs de acesso, histórico do navegador ou headers Referer.
Parâmetro de query na URL (conveniência)
Para comandos curl pontuais, dispositivos IoT, GitHub Actions, ou qualquer lugar onde configurar um header seja inconveniente, você pode passar a chave como ?api_key=<token>:
curl "https://api.cronitorex.com/ping/my-job?api_key=<api_key>&status=complete"Funciona tanto em endpoints GET quanto POST.
Se o header Authorization estiver presente mas malformado ou inválido, a requisição é rejeitada. O parâmetro de query não é consultado como fallback silencioso. Isso evita um bypass acidental quando uma requisição capturada é reproduzida com ?api_key= adicionado.
Tradeoffs de segurança
Tokens embutidos na URL ficam visíveis para:
- Logs de acesso HTTP em todo proxy, load balancer e no próprio servidor
- O histórico do navegador (se usado a partir de um navegador)
- O header
Refererenviado pelo navegador para qualquer recurso de terceiros na página resultante - Qualquer ferramenta de relatório de erros ou analytics que capture URLs
Use o método via URL apenas para comandos pontuais. Rotacione a chave se você suspeitar que ela vazou para logs.
Obtendo sua chave
- Abra app.cronitorex.com
- Vá em Perfil → API Key
- Copie a chave, ela é exibida apenas uma vez após ser gerada
Escopo da chave
Cada chave de API está vinculada a uma única conta de usuário. Eventos enviados com uma determinada chave aparecem apenas no dashboard daquele usuário.
Erros
| Status | Significado |
|---|---|
401 Unauthorized | Chave de API ausente ou inválida |
403 Forbidden | A chave existe mas não tem permissão |
{ "error": "unauthorized" }