Boas práticas
- Menor privilégio: peça os menores escopos que a tarefa precisa (
metrics:readpara relatórios;broadcasts:writeeflows:readpara enviar).writejá incluiread. - Um token por conta e por finalidade, com validade. Revogue quando a tarefa acabar.
- Comece com
GET /v1/mee passeaccountIdexplicitamente sempre que a credencial alcançar mais de uma conta. - Trate o token como senha: nunca imprima, registre em log, coloque em URL ou envie a terceiros. Ele começa com
cf_live_para que scanners de segredo detectem vazamentos; se vazar, o dono revoga na hora em Configurações > Tokens de API. - Confirme com uma pessoa antes de qualquer escrita que chega a leads (broadcasts, ativação de jornadas, publicação de fluxos). Prefira agendar a usar
isImmediate, para que dê tempo de cancelar (POST /v1/broadcasts/{broadcastId}/cancel). - Leia antes de escrever:
PUTsubstitui o recurso inteiro, e campo omitido é apagado;PATCHmuda só o que você envia. - Percorra listas com
nextCursoraté ele virnull; não monte cursores. - Respeite
429eRetry-Aftere espaçe as consultas (o status de um broadcast a cada 30 a 60 segundos basta). - Enums são inteiros; datas são UTC, exceto
scheduledTo(horário local da página). - Chame a API do servidor: o CORS só aceita as origens web do Chatfood.