/secure/ usa autenticación HTTP Basic, con su login como nombre de usuario.
/ping no requiere ninguna.
Las credenciales van en la cabecera, en ningún otro sitio
username y password como campos del cuerpo no se ignoran: devuelven
400 Unknown argument. Ese rechazo suele ser la primera señal de un payload copiado de otra
pasarela.
Un login SMPP no puede usar esta API
Esto pilla a la gente porque el rechazo no lo dice. Un403 Authentication failure cubre los tres
casos: login desconocido, contraseña incorrecta y un login del tipo equivocado.
Los dos 401
Significan cosas distintas, y merece la pena ramificar por ellos:
Ejecutado contra una pasarela en vivo:
Listas de IP permitidas
Si su login tiene una, una petición desde cualquier otro sitio es403 Authorization failure. Un
mensaje distinto al fallo de credenciales anterior, de modo que ambos se distinguen en un log.
Lo configura el operador de su pasarela. Merece la pena preguntar si hay una configurada antes de
mover su integración a nueva infraestructura.
La autenticación se ejecuta antes que todo lo demás
Confirmado en vivo: un POST sin credenciales y con un cuerpo no parseable devuelve el error de autenticación, no el de parseo.Cómo mantener la contraseña segura
- Léala del entorno o de un almacén de secretos, nunca del código fuente.
- No se rota por usted. Si se filtra, pida a su operador que la cambie.
- Una ruta desconocida bajo
/secure/devuelve401, no404, de modo que la API no confirma a un llamante no autenticado qué endpoints existen. No construya descubrimiento sobre códigos de estado.
Relacionado
Errores de la API
Cada estado, y cuáles merece la pena reintentar.
Quickstart
Primer mensaje en cuatro lenguajes.