APIActualizado: Junio 2026
Autenticación de API
La API pública de Xambee usa API Keys para autenticar las solicitudes. Incluye tu key en el header Authorization de cada request.
Introducción
La API pública de Xambee permite integrar tu sistema externo (ERP, CRM, sitio web, app propia) con el agente de Xambee. Puedes:
- Crear citas programáticamente desde tu sistema de reservas
- Enviar pedidos desde tu tienda en línea
- Crear reservas de hospedaje desde tu motor de reservas
- Consultar el estado de conversaciones
La URL base de la API es:
text
https://app.xambee.com/api/v1Crear una API Key
- Ve a Configuración → API
- Haz clic en Crear API Key
- Dale un nombre descriptivo (ej: "Integración sitio web", "CRM")
- Copia la key inmediatamente — solo se muestra una vez
Importante
Guarda la API Key en un lugar seguro (un gestor de contraseñas o un vault de secretos). No se puede ver después de crearla — si la pierdes, deberás crear una nueva y actualizar tus integraciones.
Puedes tener hasta 10 API Keys activas simultáneamente. Cada key tiene un nombre y fecha de creación, y muestra cuándo fue su último uso. Puedes revocarlas individualmente.
Usar la API Key
Incluye la key en el header Authorization de cada request usando el esquema Bearer. Todas las keys empiezan con xmb_live_:
bash
curl -X POST https://app.xambee.com/api/v1/citas \
-H "Authorization: Bearer xmb_live_tu_api_key_aqui" \
-H "Content-Type: application/json" \
-d '{ ... }'En JavaScript/TypeScript:
typescript
const response = await fetch('https://app.xambee.com/api/v1/citas', {
method: 'POST',
headers: {
'Authorization': `Bearer ${process.env.XAMBEE_API_KEY}`,
'Content-Type': 'application/json',
},
body: JSON.stringify({ /* ... */ }),
})
const data = await response.json()Consejo
Nunca incluyas la API Key directamente en el código del cliente (frontend). Siempre úsala desde el servidor, y guárdala como variable de entorno.
Seguridad
- Solo HTTPS — La API rechaza conexiones HTTP no seguras
- API Key = acceso completo — Una key comprometida tiene acceso a todos los datos de tu negocio. Rotarla inmediatamente si sospechas que fue expuesta.
- Por sucursal — Cada API Key pertenece a la sucursal activa cuando fue creada. No tiene acceso a otras sucursales de la misma cuenta.
- Xambee guarda solo el hash de la key, nunca el valor en claro — por eso no se puede recuperar después de creada.
Rate limits
Cada API Key tiene un límite de 120 peticiones por minuto. Al excederlo, la API responde 429:
json
{ "error": "Demasiadas peticiones. Intenta en un minuto." }Errores de autenticación
| Código HTTP | Causa |
|---|---|
401 | Header Authorization ausente, mal formado, o la key no empieza con xmb_ |
401 | La API Key no existe o fue revocada |
429 | Superaste las 120 peticiones por minuto |
Los errores siguen un formato JSON simple:
json
{ "error": "API key inválida o revocada" }