Hlavička Authorization
Každý request posielajte s hlavičkouAuthorization: Bearer <company-token>.
Accept-Language je voliteľný header pre ktorýkoľvek Fintoro API request. Lokalizuje systémové názvy vo fixných lookupoch aj v rovnakých vnorených lookup objektoch v response-och a ovplyvňuje aj validačné chyby. Podporované tagy a fallback pravidlá nájdete v Konvenciách API. User-generated dáta tým nemeníte.
Model oprávnení
readje určený pre synchronizácie, reporting, BI a ostatné read-only scenáre.writepovoľuje čítanie aj zápis vrátane create, update a delete operácií tam, kde to endpoint podporuje.writeje potrebný aj na správu odberov webhookov, teda na create, update, delete a rotate-secret operácie.
Firemný kontext tokenu
- Token je vždy vydaný pre konkrétnu firmu.
- Rovnakú základnú URL používajú produkčné aj sandboxové firmy.
- Ak chcete testovať izolovane, použite token sandboxovej firmy.
- Pod jednou produkčnou firmou môžete mať viacero sandboxových firiem a každá z nich má vlastné tokeny.
Praktické bezpečnostné pravidlá
- Token si po vygenerovaní bezpečne uložte. Hodnota v otvorenej podobe sa zobrazí len pri vytvorení.
- Webhook secret nie je bearer token. Ukladajte ho oddelene a nikdy ho nepoužívajte na autorizáciu Fintoro API requestov.
- Nepoužívajte jeden token pre viac rôznych integrácií, ak ich viete oddeliť.
- Tokeny pomenujte podľa systému alebo partnera, aby sa dali dobre auditovať.
- Nepoužívané alebo kompromitované tokeny revokujte. Revokovaný token okamžite prestane fungovať v Fintoro API a ďalšie requesty skončia na
401 Unauthenticated., ale token aj jeho auditná stopa zostanú vo Fintoro dohľadateľné.

