Skip to main content
4casters no emite claves de API hoy. Te autenticas en todas las APIs de 4casters con el mismo nombre de usuario y contraseña con los que inicias sesión en 4casters.io. No hay nada que solicitar, generar ni copiar desde la configuración de tu cuenta.Las claves de API dedicadas están en la hoja de ruta. Cuando se publiquen se anunciarán en el registro de cambios y esta página se actualizará. Hasta entonces, tu inicio de sesión es la credencial.

Cómo funciona

  1. Inicia sesión con el nombre de usuario (o email) y la contraseña de tu cuenta mediante POST /user/login en la API REST.
  2. Recibe un token en la respuesta. Es una cadena hexadecimal de 256 caracteres.
  3. Envía ese token en cada solicitud REST y en cada handshake WebSocket. Las tres APIs aceptan el mismo token.
No hay un registro aparte para el acceso a la API. Si puedes iniciar sesión en el sitio web, puedes usar la API.

  1. Iniciar sesión

POST https://api.4casters.io/user/login
El campo username acepta tanto tu nombre de usuario como el email de la cuenta. El token está en data.user.auth en el cuerpo de la respuesta. El mismo valor también se establece como cookie auth firmada; las integraciones del lado del servidor deben capturar data.user.auth e ignorar la cookie.
La forma completa de la respuesta está documentada en la página de autenticación REST.
Inicia sesión una vez y reutiliza el token. El inicio de sesión tiene límite de tasa por IP y por cuenta, y cada inicio de sesión exitoso emite un token nuevo. Volver a iniciar sesión no invalida los tokens que ya tienes.

  1. Enviar el token

Pasa el token en el encabezado Authorization. El prefijo Bearer es opcional.
Un token ausente, desconocido o expirado devuelve 401 con el cuerpo { "error": { "message": "InvalidCredentials", "code": 401 } }.

Vida útil del token

Para una integración de larga duración, haz una de estas dos cosas:
  • Vuelve a iniciar sesión ante cualquier 401. Lo más simple y robusto. Trata el 401 como “consigue un token nuevo”, no como un error fatal.
  • Vigila X-Auth-Token. Siempre que ese encabezado esté presente en una respuesta, persiste su valor y úsalo a partir de entonces.
Un script que inicia sesión una vez, guarda el token y nunca mira los encabezados de respuesta funcionará exactamente 30 días y luego fallará con 401 en cada solicitud.

Autenticación de dos factores

La autenticación de dos factores en 4casters protege los retiros, no el inicio de sesión. Activarla en tu cuenta no cambia cómo te autenticas en la API. POST /user/login nunca pide un código.

Errores de inicio de sesión

Mantener las credenciales a salvo

  • Guarda el nombre de usuario y la contraseña en variables de entorno o en un gestor de secretos, nunca en el control de versiones.
  • Trata el token como una contraseña. Cualquiera que lo tenga puede colocar órdenes y leer tu cuenta.
  • Considera una cuenta dedicada para el trading automatizado, de modo que una credencial de bot filtrada no exponga tu saldo principal. Las cuentas se abren igual que cualquier cuenta de usuario.