Cómo funciona
- Inicia sesión con el nombre de usuario (o email) y la contraseña de tu cuenta mediante
POST /user/loginen la API REST. - Recibe un token en la respuesta. Es una cadena hexadecimal de 256 caracteres.
- Envía ese token en cada solicitud REST y en cada handshake WebSocket. Las tres APIs aceptan el mismo token.
- Iniciar sesión
POST https://api.4casters.io/user/login
username acepta tanto tu nombre de usuario como el email de la cuenta.
El token está en data.user.auth en el cuerpo de la respuesta. El mismo valor también se establece como cookie auth firmada; las integraciones del lado del servidor deben capturar data.user.auth e ignorar la cookie.
- Enviar el token
- API REST
- WebSocket de órdenes
- WebSocket de streaming
Pasa el token en el encabezado Un token ausente, desconocido o expirado devuelve
Authorization. El prefijo Bearer es opcional.401 con el cuerpo { "error": { "message": "InvalidCredentials", "code": 401 } }.Vida útil del token
Para una integración de larga duración, haz una de estas dos cosas:
- Vuelve a iniciar sesión ante cualquier
401. Lo más simple y robusto. Trata el401como “consigue un token nuevo”, no como un error fatal. - Vigila
X-Auth-Token. Siempre que ese encabezado esté presente en una respuesta, persiste su valor y úsalo a partir de entonces.
401 en cada solicitud.
Autenticación de dos factores
La autenticación de dos factores en 4casters protege los retiros, no el inicio de sesión. Activarla en tu cuenta no cambia cómo te autenticas en la API.POST /user/login nunca pide un código.
Errores de inicio de sesión
Mantener las credenciales a salvo
- Guarda el nombre de usuario y la contraseña en variables de entorno o en un gestor de secretos, nunca en el control de versiones.
- Trata el token como una contraseña. Cualquiera que lo tenga puede colocar órdenes y leer tu cuenta.
- Considera una cuenta dedicada para el trading automatizado, de modo que una credencial de bot filtrada no exponga tu saldo principal. Las cuentas se abren igual que cualquier cuenta de usuario.