Centro de Ayuda
Plataforma

API keys y BYOK

Los tres tipos de llaves en HiveFlow: API keys de usuario para la API REST, llaves por trigger en nodos webhook, y traer tus propias credenciales de proveedores LLM.

HiveFlow tiene tres conceptos de llave distintos. Saber cuál es cuál ahorra mucha confusión:

Selección de proveedor en el nodo LLM — gestionado o con tus credenciales

1. API keys de usuario (para la API REST)

Créalas en Perfil → API Keys. Autentican llamadas servidor-a-servidor contra la API de HiveFlow — listar flows, correr ejecuciones, gestionar recursos programáticamente. Trátalas como contraseñas: guárdalas en el secret manager de tu backend, rótalas si se exponen, y elimina las que ya no uses.

Scopes (permisos enforceados)

Al crear una key puedes restringir qué puede hacer — esencial antes de compartir keys con terceros o sistemas de CI:

ScopePermite
readListar y leer recursos (requests GET)
writeCrear, editar y borrar recursos
executeEjecuciones de IA que consumen créditos: chats de agentes, Genius, chats de Hive Apps, ejecución de flows

Una key sin el scope requerido recibe un 403 que nombra el scope faltante. Los endpoints de ejecución además tienen rate limit por key (default 120 ejecuciones de IA/hora, headers estándar RateLimit-*). Las keys creadas antes de que existieran los scopes conservan acceso total — rótalas para adoptarlos. Una key sin scopes especificados recibe los tres.

2. Llaves de trigger (por webhook)

Cada nodo Trigger lleva su propia llave embebida en su URL de webhook:

POST /api/triggers/flow/<flowId>/<apiKey>

Esa llave solo ejecuta ese flow — segura para entregarla a un sistema externo sin exponer nada más. Regenérala desde el nodo si se filtra.

3. BYOK — trae tus propias llaves LLM

En el nodo LLM Agent eliges proveedor. Dos modos:

  • Managed by HiveFlow — usas las cuentas de proveedor de la plataforma y pagas en créditos. Cero setup; el nodo muestra el badge Managed by HiveFlow.
  • Tus propias credenciales (BYOK) — configura tus llaves de proveedor en tu perfil y selecciónalas en el nodo. El costo de tokens va a la factura de tu proveedor, no a tus créditos.

Puedes traer llaves de OpenAI, Anthropic, Gemini, Azure OpenAI, AWS Bedrock, Groq, Mistral, HuggingFace, Friendli y Google Vertex — Vertex requiere el JSON de service account más proyecto y región (p.ej. us-central1).

Cuándo usar BYOK

  • Ya tienes tarifas negociadas o acuerdos enterprise con un proveedor.
  • Necesitas modelos/regiones no ofrecidos en modo gestionado.
  • Compliance exige que las llamadas corran bajo tu propia cuenta de proveedor.

Si no, el modo gestionado es el camino más rápido — sin llaves que proteger, una sola cuenta en créditos.

Dónde viven las llaves

Todas las credenciales se guardan por usuario/organización y se usan solo para tus cargas. Las credenciales de integraciones (bases de datos, SaaS) son aparte — ver Conectar integraciones.

En esta página