Saltar al contenido
Notificado

Integraciones

Autenticación de la API

Cómo se autentican las llamadas HTTP a la API de Notificado y cuándo usar un token de agente por MCP.

Actualizado:

Notificado tiene dos puertas para programas, con credenciales distintas:

Puerta Credencial Para qué
MCP — POST https://www.notificado.co/mcp Token de agente: Authorization: Bearer ult_prod_… Asistentes de IA e integraciones. Herramientas acotadas por alcances.
HTTP — /api/… y /_x/query/… La sesión de un usuario (cookie) Lo mismo que usa el panel. Documentado en la referencia.

Tokens de agente (MCP)

  1. Un propietario o abogado de la firma abre Cuenta → API (/cuenta/api).
  2. Le pone un nombre, elige sus alcances y una vigencia de 30, 90 o 365 días, o sin vencimiento.
  3. El token se muestra una sola vez. Guardamos solo su huella; si lo pierde, revóquelo y emita otro.

El token actúa por quien lo emitió, en su firma y con su rol actual: si esa persona sale de la firma o baja de rol, el token pierde ese poder en la siguiente llamada. El prefijo (ult_prod_<id>) se puede mostrar y registrar; el resto es una contraseña.

Alcance Qué permite
cases:read Listar y leer los procesos de la firma.
cases:write Crear y editar procesos y partes; cargar documentos.
notifications:read Listar y leer notificaciones, el saldo de créditos y verificar constancias.
notifications:write Preparar borradores, adjuntar documentos y pedir un envío, que un abogado confirma en el panel.
evidence:read Descargar la constancia firmada y el paquete de evidencia (cada descarga queda registrada).

Ningún alcance permite agregar o quitar destinatarios, confirmar un envío, comprar créditos ni nada de la consola interna.

La API HTTP con sesión

Inicie sesión y guarde la cookie:

curl -c cookies.txt -X POST 'https://www.notificado.co/api/ins/sign' \
  -H 'content-type: application/json' \
  -d '{"email":"abogada@ejemplo.co","password":"<contraseña>"}'

Luego envíe la cookie en cada llamada (-b cookies.txt). Las escrituras (POST) desde fuera del navegador deben indicar además el origen, -H 'origin: https://www.notificado.co'; sin él se rechazan con X_CSRF_BLOCKED.

En TypeScript desde un servidor (Bun, Node, Deno), los ejemplos de la referencia usan sessionCookie: el par nombre=valor de la cookie que devolvió el inicio de sesión.

La sesión dura como máximo 30 días y se cierra tras 7 días sin uso. Muchas operaciones reciben orgId: es el identificador de su firma.

Respuestas de error

Toda negativa trae code, cause y fix. Vea Errores y Límites.