APIActualizado: Junio 2026

Autenticación de API

La API pública de Xambee usa API Keys para autenticar las solicitudes. Incluye tu key en el header Authorization de cada request.

Introducción

La API pública de Xambee permite integrar tu sistema externo (ERP, CRM, sitio web, app propia) con el agente de Xambee. Puedes:

  • Crear citas programáticamente desde tu sistema de reservas
  • Enviar pedidos desde tu tienda en línea
  • Crear reservas de hospedaje desde tu motor de reservas
  • Consultar el estado de conversaciones

La URL base de la API es:

text
https://app.xambee.com/api/v1

Crear una API Key

  1. Ve a Configuración → API
  2. Haz clic en Crear API Key
  3. Dale un nombre descriptivo (ej: "Integración sitio web", "CRM")
  4. Copia la key inmediatamente — solo se muestra una vez
Importante
Guarda la API Key en un lugar seguro (un gestor de contraseñas o un vault de secretos). No se puede ver después de crearla — si la pierdes, deberás crear una nueva y actualizar tus integraciones.

Puedes tener hasta 10 API Keys activas simultáneamente. Cada key tiene un nombre y fecha de creación, y muestra cuándo fue su último uso. Puedes revocarlas individualmente.

Usar la API Key

Incluye la key en el header Authorization de cada request usando el esquema Bearer. Todas las keys empiezan con xmb_live_:

bash
curl -X POST https://app.xambee.com/api/v1/citas \
  -H "Authorization: Bearer xmb_live_tu_api_key_aqui" \
  -H "Content-Type: application/json" \
  -d '{ ... }'

En JavaScript/TypeScript:

typescript
const response = await fetch('https://app.xambee.com/api/v1/citas', {
  method: 'POST',
  headers: {
    'Authorization': `Bearer ${process.env.XAMBEE_API_KEY}`,
    'Content-Type': 'application/json',
  },
  body: JSON.stringify({ /* ... */ }),
})

const data = await response.json()
Consejo
Nunca incluyas la API Key directamente en el código del cliente (frontend). Siempre úsala desde el servidor, y guárdala como variable de entorno.

Seguridad

  • Solo HTTPS — La API rechaza conexiones HTTP no seguras
  • API Key = acceso completo — Una key comprometida tiene acceso a todos los datos de tu negocio. Rotarla inmediatamente si sospechas que fue expuesta.
  • Por sucursal — Cada API Key pertenece a la sucursal activa cuando fue creada. No tiene acceso a otras sucursales de la misma cuenta.
  • Xambee guarda solo el hash de la key, nunca el valor en claro — por eso no se puede recuperar después de creada.

Rate limits

Cada API Key tiene un límite de 120 peticiones por minuto. Al excederlo, la API responde 429:

json
{ "error": "Demasiadas peticiones. Intenta en un minuto." }

Errores de autenticación

Código HTTPCausa
401Header Authorization ausente, mal formado, o la key no empieza con xmb_
401La API Key no existe o fue revocada
429Superaste las 120 peticiones por minuto

Los errores siguen un formato JSON simple:

json
{ "error": "API key inválida o revocada" }