Skip to content
cronitorex.com

Autenticação

Todas as requisições para a API do Cronitorex precisam ser autenticadas. Dois métodos são suportados.

Header (recomendado)

Authorization: Bearer <api_key>

Este é o método recomendado para crons de produção, clientes recorrentes e qualquer tráfego que passe por infraestrutura compartilhada. O token nunca aparece em URLs, logs de acesso, histórico do navegador ou headers Referer.

Parâmetro de query na URL (conveniência)

Para comandos curl pontuais, dispositivos IoT, GitHub Actions, ou qualquer lugar onde configurar um header seja inconveniente, você pode passar a chave como ?api_key=<token>:

Terminal window
curl "https://api.cronitorex.com/ping/my-job?api_key=<api_key>&status=complete"

Funciona tanto em endpoints GET quanto POST.

Se o header Authorization estiver presente mas malformado ou inválido, a requisição é rejeitada. O parâmetro de query não é consultado como fallback silencioso. Isso evita um bypass acidental quando uma requisição capturada é reproduzida com ?api_key= adicionado.

Tradeoffs de segurança

Tokens embutidos na URL ficam visíveis para:

  • Logs de acesso HTTP em todo proxy, load balancer e no próprio servidor
  • O histórico do navegador (se usado a partir de um navegador)
  • O header Referer enviado pelo navegador para qualquer recurso de terceiros na página resultante
  • Qualquer ferramenta de relatório de erros ou analytics que capture URLs

Use o método via URL apenas para comandos pontuais. Rotacione a chave se você suspeitar que ela vazou para logs.

Obtendo sua chave

  1. Abra app.cronitorex.com
  2. Vá em PerfilAPI Key
  3. Copie a chave, ela é exibida apenas uma vez após ser gerada

Escopo da chave

Cada chave de API está vinculada a uma única conta de usuário. Eventos enviados com uma determinada chave aparecem apenas no dashboard daquele usuário.

Erros

StatusSignificado
401 UnauthorizedChave de API ausente ou inválida
403 ForbiddenA chave existe mas não tem permissão
{ "error": "unauthorized" }