Integraciones
Autenticación de la API
Cómo se autentican las llamadas HTTP a la API de Notificado y cuándo usar un token de agente por MCP.
Actualizado:
Notificado tiene dos puertas para programas, con credenciales distintas:
| Puerta | Credencial | Para qué |
|---|---|---|
MCP — POST https://www.notificado.co/mcp |
Token de agente: Authorization: Bearer ult_prod_… |
Asistentes de IA e integraciones. Herramientas acotadas por alcances. |
HTTP — /api/… y /_x/query/… |
La sesión de un usuario (cookie) | Lo mismo que usa el panel. Documentado en la referencia. |
Tokens de agente (MCP)
- Un propietario o abogado de la firma abre Cuenta → API (/cuenta/api).
- Le pone un nombre, elige sus alcances y una vigencia de 30, 90 o 365 días, o sin vencimiento.
- El token se muestra una sola vez. Guardamos solo su huella; si lo pierde, revóquelo y emita otro.
El token actúa por quien lo emitió, en su firma y con su rol actual: si esa persona sale de la firma o baja de rol, el token pierde ese poder en la siguiente llamada. El prefijo (ult_prod_<id>) se puede mostrar y registrar; el resto es una contraseña.
| Alcance | Qué permite |
|---|---|
cases:read |
Listar y leer los procesos de la firma. |
cases:write |
Crear y editar procesos y partes; cargar documentos. |
notifications:read |
Listar y leer notificaciones, el saldo de créditos y verificar constancias. |
notifications:write |
Preparar borradores, adjuntar documentos y pedir un envío, que un abogado confirma en el panel. |
evidence:read |
Descargar la constancia firmada y el paquete de evidencia (cada descarga queda registrada). |
Ningún alcance permite agregar o quitar destinatarios, confirmar un envío, comprar créditos ni nada de la consola interna.
La API HTTP con sesión
Inicie sesión y guarde la cookie:
curl -c cookies.txt -X POST 'https://www.notificado.co/api/ins/sign' \
-H 'content-type: application/json' \
-d '{"email":"abogada@ejemplo.co","password":"<contraseña>"}'
Luego envíe la cookie en cada llamada (-b cookies.txt). Las escrituras (POST) desde fuera del navegador deben indicar además el origen, -H 'origin: https://www.notificado.co'; sin él se rechazan con X_CSRF_BLOCKED.
En TypeScript desde un servidor (Bun, Node, Deno), los ejemplos de la referencia usan sessionCookie: el par nombre=valor de la cookie que devolvió el inicio de sesión.
La sesión dura como máximo 30 días y se cierra tras 7 días sin uso. Muchas operaciones reciben orgId: es el identificador de su firma.
Respuestas de error
Toda negativa trae code, cause y fix. Vea Errores y Límites.