API keys y BYOK
Los tres tipos de llaves en HiveFlow: API keys de usuario para la API REST, llaves por trigger en nodos webhook, y traer tus propias credenciales de proveedores LLM.
HiveFlow tiene tres conceptos de llave distintos. Saber cuál es cuál ahorra mucha confusión:

1. API keys de usuario (para la API REST)
Créalas en Perfil → API Keys. Autentican llamadas servidor-a-servidor contra la API de HiveFlow — listar flows, correr ejecuciones, gestionar recursos programáticamente. Trátalas como contraseñas: guárdalas en el secret manager de tu backend, rótalas si se exponen, y elimina las que ya no uses.
Scopes (permisos enforceados)
Al crear una key puedes restringir qué puede hacer — esencial antes de compartir keys con terceros o sistemas de CI:
| Scope | Permite |
|---|---|
read | Listar y leer recursos (requests GET) |
write | Crear, editar y borrar recursos |
execute | Ejecuciones de IA que consumen créditos: chats de agentes, Genius, chats de Hive Apps, ejecución de flows |
Una key sin el scope requerido recibe un 403 que nombra el scope faltante. Los endpoints de ejecución además tienen rate limit por key (default 120 ejecuciones de IA/hora, headers estándar RateLimit-*). Las keys creadas antes de que existieran los scopes conservan acceso total — rótalas para adoptarlos. Una key sin scopes especificados recibe los tres.
2. Llaves de trigger (por webhook)
Cada nodo Trigger lleva su propia llave embebida en su URL de webhook:
POST /api/triggers/flow/<flowId>/<apiKey>Esa llave solo ejecuta ese flow — segura para entregarla a un sistema externo sin exponer nada más. Regenérala desde el nodo si se filtra.
3. BYOK — trae tus propias llaves LLM
En el nodo LLM Agent eliges proveedor. Dos modos:
- Managed by HiveFlow — usas las cuentas de proveedor de la plataforma y pagas en créditos. Cero setup; el nodo muestra el badge Managed by HiveFlow.
- Tus propias credenciales (BYOK) — configura tus llaves de proveedor en tu perfil y selecciónalas en el nodo. El costo de tokens va a la factura de tu proveedor, no a tus créditos.
Puedes traer llaves de OpenAI, Anthropic, Gemini, Azure OpenAI, AWS Bedrock, Groq, Mistral, HuggingFace, Friendli y Google Vertex — Vertex requiere el JSON de service account más proyecto y región (p.ej. us-central1).
Cuándo usar BYOK
- Ya tienes tarifas negociadas o acuerdos enterprise con un proveedor.
- Necesitas modelos/regiones no ofrecidos en modo gestionado.
- Compliance exige que las llamadas corran bajo tu propia cuenta de proveedor.
Si no, el modo gestionado es el camino más rápido — sin llaves que proteger, una sola cuenta en créditos.
Dónde viven las llaves
Todas las credenciales se guardan por usuario/organización y se usan solo para tus cargas. Las credenciales de integraciones (bases de datos, SaaS) son aparte — ver Conectar integraciones.
Billing y créditos
Cómo funciona el pricing de HiveFlow: créditos que consume cada llamada LLM, planes con créditos mensuales y límites, recargas y el portal de Stripe.
Analytics
Lee las métricas de HiveFlow: ejecuciones por flow, tasas de éxito, gasto de créditos y tendencias — y encuentra rápido las automatizaciones caras o fallando.