Contexto: de quem são os dados
No Despezzas os dados vivem em contextos isolados: o seu espaço pessoal, cada Perfil de Acesso compartilhado (família, PJ, investimentos) e cada empresa do Despezzas Business. Toda chave nasce presa a um contexto, escolhido na criação, e isso não muda depois.GET /v1/me mostra o contexto da chave em context.
Precisa de dados de dois contextos? Crie uma chave para cada um. Uma chave nunca cruza contextos.
O papel é verificado a cada chamada
Se você sair de um perfil ou for removido de uma empresa, as chaves presas a ele passam a responder403 (“O contexto desta chave não está mais disponível”). Um visualizador não consegue escrever nem com uma chave write: o escopo libera o método HTTP, o papel decide o que o método pode fazer.
Escopos: o que a chave pode fazer
Uma chave pode ter um ou os dois escopos. Chamar uma rota sem o escopo necessário devolve
403 com “Esta chave não tem o escopo write” (ou read). Cada operação da referência indica o escopo exigido.
A superfície é fechada
A chave só alcança as rotas listadas na aba Referência da API. Qualquer outra — inclusive rotas que existem para o app — responde403 “Esta rota não faz parte da API pública”. Isso vale mesmo para administradores: através de uma chave, todo usuário é um usuário comum.