Pular para o conteúdo

Boas práticas

  • Menor privilégio: peça os menores escopos que a tarefa precisa (metrics:read para relatórios; broadcasts:write e flows:read para enviar). write já inclui read.
  • Um token por conta e por finalidade, com validade. Revogue quando a tarefa acabar.
  • Comece com GET /v1/me e passe accountId explicitamente sempre que a credencial alcançar mais de uma conta.
  • Trate o token como senha: nunca imprima, registre em log, coloque em URL ou envie a terceiros. Ele começa com cf_live_ para que scanners de segredo detectem vazamentos; se vazar, o dono revoga na hora em Configurações > Tokens de API.
  • Confirme com uma pessoa antes de qualquer escrita que chega a leads (broadcasts, ativação de jornadas, publicação de fluxos). Prefira agendar a usar isImmediate, para que dê tempo de cancelar (POST /v1/broadcasts/{broadcastId}/cancel).
  • Leia antes de escrever: PUT substitui o recurso inteiro, e campo omitido é apagado; PATCH muda só o que você envia.
  • Percorra listas com nextCursor até ele vir null; não monte cursores.
  • Respeite 429 e Retry-After e espaçe as consultas (o status de um broadcast a cada 30 a 60 segundos basta).
  • Enums são inteiros; datas são UTC, exceto scheduledTo (horário local da página).
  • Chame a API do servidor: o CORS só aceita as origens web do Chatfood.