Referencia API
Endpoints API públicos para desarrolladores: formularios, widget, configurador de productos y más.
Esta referencia describe exclusivamente endpoints JSON reales y de uso público -- método, ruta, tipo de autenticación, parámetros obligatorios, solicitud y respuesta de ejemplo, así como los códigos de error documentados para cada endpoint. Zentor no dispone de un sistema general de claves API para desarrolladores; según la ruta, el acceso se realiza sin autenticación o mediante un token de inserción del widget con validación de origin. Las rutas internas del Dashboard y los endpoints de Master Admin se excluyen deliberadamente de esta referencia pública, ya que solo son accesibles mediante una sesión de inicio de sesión normal.
Cada entrada de endpoint incluye una nota de test en vivo que indica abiertamente si la información procede del esquema del Registry, de una prueba automatizada o de una observación live real -- la mera similitud con una ruta de código funcional no se considera una prueba completa. Además, una llamada técnicamente correcta confirma únicamente el procesamiento de la solicitud correspondiente, no automáticamente procesos posteriores como la entrega de correo electrónico, la finalización de un pago o un inicio de sesión SSO completado.
La protección depende del grupo correspondiente. Los endpoints públicos legales, de marketing y de formularios no requieren una sesión del Dashboard. En cambio, el widget utiliza la cabecera `X-Widget-Token` y una Origin-Allowlist. Los inicios de sesión del Dashboard proporcionan un JWT de sesión con una duración de doce horas y un refresh token válido durante siete días. Los endpoints SSO utilizan sus propios códigos de un solo uso y flujos de callback.
Lea cada página de endpoint como un contrato independiente. Son determinantes el método HTTP, la ruta, los parámetros obligatorios, los tipos de datos, el cuerpo de la solicitud, la estructura de la respuesta, los códigos de error y la idempotencia. Un ejemplo muestra un formato posible, pero no sustituye la comprobación de la respuesta real. El estado de configuración, las validaciones, los permisos y los proveedores externos pueden modificar el resultado.
El Rate Limit confirmado para toda la plataforma es de 2.000 solicitudes en 15 minutos. No se documentan de forma uniforme límites separados para cada endpoint. Por ello, los clientes no deberían utilizar bucles de polling innecesariamente frecuentes. En operaciones no idempotentes, los reintentos automáticos pueden generar registros o mensajes duplicados.
Los valores sensibles no deben incluirse en los logs. Entre ellos se encuentran contraseñas, reset tokens, códigos de verificación, widget tokens, session IDs y datos personales reales utilizados como ejemplo. Utilice valores anonimizados en la documentación y las pruebas. Las notas de test live deben reflejar correctamente la evidencia disponible.