davidcastagnetoa/skills

api_key_management

Autenticación para clientes server-to-server mediante API Keys

First seen Mar 3, 2026

Installation

$ npx skills add davidcastagnetoa/skills --skill api_key_management

Similar popular skills

Related neighbors and high-traction skills in the same topics — useful to compare before installing.

Also in this package

Other skills from davidcastagnetoa/skills · top by installs.

npx skills add davidcastagnetoa/skills

Browse all from davidcastagnetoa/skills

More details

Agent compatibility

Declared targets from SKILL.md / docs. Unmarked agents are not listed — the skill may still install via the CLI.

Claude Code Not declared
Cursor Not declared
Codex Not declared
GitHub Copilot Not declared
Windsurf Not declared
Gemini CLI Not declared
Cline Not declared
OpenCode Not declared

Repository health

Stars 1
Default branch main
Open issues 0
Status Active

Package contents

Files included with this skill beyond the listing page.

  • skill md SKILL.md 1,380 B
  • docs SUMMARY.md 89 B

History

  1. First seen on skills.sh
  2. First recorded snapshot · 16 installs

SKILL.md

apikeymanagement

Gestión de API Keys para autenticación de clientes server-to-server (backends de terceros que integran el sistema KYC). Complementa JWT para clientes móviles/web.

When to use

Usar en el apigatewayagent para autenticar peticiones de clientes B2B que integran la API de verificación. Los clientes móviles/web usan JWT; los backends externos usan API Keys.

Instructions

  1. Generar API Keys con secrets.token_urlsafe(32) — mínimo 256 bits de entropía.
  2. Almacenar hash SHA-256 de la key en PostgreSQL: apikeys(keyhash, clientid, scopes, createdat, expires_at).
  3. El cliente envía la key en header: X-API-Key: <key>.
  4. Nginx valida contra Redis (cache de keys activas): redis.sismember('activeapikeys', sha256(key)).
  5. Implementar rate limiting por API Key además de por IP.
  6. Rotación: emitir nueva key, período de gracia con ambas activas, revocar la antigua.
  7. Auditar todos los accesos por API Key.

Notes

  • Nunca loguear la API Key completa; solo los últimos 4 caracteres para identificación.
  • Implementar scopes por key: verify, status, admin.
  • Las keys expiradas se revocan automáticamente; el cliente debe renovar proactivamente.