La autenticación de las rutas de integración usa solo API Key; no se requiere API Secret.
Respuesta ante credenciales inválidas
Si la API Key falta o es incorrecta, la API responde 401 Unauthorized:"Missing X-API-Key header", "Invalid API key".
Cliente suspendido o inactivo
Si su cliente está suspendido o en onboarding, recibirá 403 Forbidden con detalle en el campodetail.
Consentimiento de detección de fraude (Ley 1581)
Las rutas de scoring (POST /score, POST /score/batch) requieren que su cliente tenga fraud_detection_consent=true configurado en Kairo Connect.
- No hay encabezado de consentimiento que usted deba enviar.
- Si el consentimiento no fue otorgado, scoring responde 403 con:
"Fraud detection consent not granted for this client."
Rate limiting
Kairo Shield aplica un límite de peticiones por minuto por API Key (configurable por cliente). En las respuestas se incluyen:
Si excede el límite, recibirá 429 Too Many Requests con encabezado
Retry-After: 60.