Claves de API
La credencial del espacio: cómo se crea, qué ve, cuánto dura y cómo se corta.
Una clave de API actúa como el espacio de trabajo. No hay una persona detrás de ella, y eso decide tanto lo que puede leer como a quién se le atribuye lo que escribe.
Cómo se ve
eel_sk_a7Kd93mQ1xZp_4Rn8sV2yTgB6wLc0EjH5uPa1XdF9kMz
Tres partes: el prefijo eel_sk_, un identificador público de 12 caracteres, y
un secreto de 32. Eel no guarda el token completo en ninguna parte.
Por eso lo ves una sola vez, al crearlo, y no hay forma de volver a verlo. Si se pierde, revoca esa clave y crea otra.
Quién la crea
Propietarios y administradores del espacio, en Nest, en Espacio de trabajo → Claves de API. Cualquier miembro puede ver la lista (con el token oculto); solo ellos pueden crear y revocar.

El diálogo pide un nombre, al menos un permiso y, opcionalmente, una fecha de vencimiento. Los permisos salen agrupados por aplicación: Nest, Wrap, Swarm y Flow, con su cadena exacta al lado de cada casilla.
Nada viene marcado de antemano. Marca lo que la integración vaya a usar y nada más: una casilla de más es un permiso que alguien tiene sin haberlo pedido.
La lista muestra también la fecha de último uso de cada clave, que se actualiza como mucho una vez por minuto.
Qué ve una clave
Ve lo que el espacio puede ver, y nada más:
| Puede | No puede |
|---|---|
| Canales públicos de Swarm | Canales privados, aunque tenga todos los permisos |
| Proyectos visibles para el espacio | Proyectos privados |
| Conversaciones de Wrap del espacio | Mensajes directos de Swarm, nunca |
Ningún permiso abre esas puertas. swarm:dms:read existe, pero solo tiene efecto
con un token de persona: el espacio no tiene "mis mensajes directos".
Lo que la clave escribe se atribuye a la persona que la creó, y así queda en el registro de auditoría: indistinguible de algo que esa persona hubiera hecho a mano. Si necesitas que cada escritura aparezca a nombre de quien corresponde, lo que quieres es una app conectada.
Clave o token de persona: cuál ve más
Es la comparación que más se malinterpreta. Un token de persona no ve todo lo que ve una clave y algo más:
- En Swarm, el token ve más: suma los canales y proyectos privados de esa persona, que una clave no alcanza nunca.
- En Wrap, la clave ve más: lee las conversaciones de todo el espacio, como lo haría un administrador. El token de alguien que no es administrador ve solo las suyas.
Elige por lo que necesitas leer, no suponiendo que uno contiene al otro.
Vencimiento
Opcional, y se fija solo al crearla. Se elige una fecha (YYYY-MM-DD) y la
clave muere a las 23:59:59 UTC de ese día. Para una zona horaria como la de
Colombia eso son las 18:59:59 locales, algo que conviene tener en cuenta al
programar una rotación.
Sin fecha, no vence.
Revocar
Desde el menú de la fila. La revocación es permanente: no se deshace, y no hay forma de renombrar, reescopar ni rotar una clave existente. Para cambiar cualquiera de esas cosas se crea una nueva y se revoca la vieja.
La fila revocada se queda en la lista, marcada, para que el historial no tenga huecos. Tanto la creación como la revocación quedan en el registro de auditoría.
Recuerda que la revocación puede tardar hasta 60 segundos en surtir efecto. Ver Autenticación.