> ## Documentation Index
> Fetch the complete documentation index at: https://docs.staffpass.app/llms.txt
> Use this file to discover all available pages before exploring further.

# Autenticación

> Tokens dedicados para la API Enterprise.

## Encabezado

Todas las operaciones Enterprise requieren:

```http theme={null}
Authorization: Bearer <integration-token>
```

Los tokens de producción tienen el formato `sp_live.<public_id>.<secret>`; los de prueba usan `sp_test`. El secreto se entrega una sola vez y el backend almacena únicamente un hash no reversible.

<Warning>
  No envíes un Firebase ID token del panel como credencial de integración. Tampoco uses credenciales de dispositivo, tokens de descarga, claves de proveedor ni referencias a secretos.
</Warning>

## Validación por solicitud

El guard dedicado comprueba:

* sintaxis y ambiente del token;
* hash mediante comparación segura;
* expiración y revocación;
* plan `ENTERPRISE` y licencia vigente;
* `api_enabled = true`;
* scopes requeridos por la operación.

La empresa se deriva del token. Un header, query parameter o cuerpo enviado por el cliente nunca puede cambiar el tenant.

## Respuesta de autenticación

Una credencial ausente, mal formada, vencida, revocada o perteneciente a una empresa no habilitada recibe:

```json theme={null}
{
  "code": "INTEGRATION_TOKEN_INVALID",
  "message": "Integration token is invalid or inactive"
}
```

StaffPass no distingue públicamente cuál gate falló, lo que reduce la enumeración de cuentas y tokens.
