# Tokens de API

Crea, gestiona y rota tokens para la API y el servidor MCP.

## Tokens de API

Un token de API autentica la API REST y el servidor MCP. Actúa como tú, dentro de un espacio de trabajo. Trátalo como una contraseña.

<h2 id="format">Formato</h2>
<p>
  Un token es <code>fb_</code> seguido de 32 caracteres alfanuméricos — 35 en total. Envíalo como un token Bearer:
</p>

```
Authorization: Bearer fb_xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
```

<p>
  La misma cabecera funciona para <a href="/es/developers/rest-api">la API</a> y el <a href="/es/developers/mcp-server">servidor MCP</a>.
  Solo se almacena un hash SHA-256, así que un token perdido no se puede recuperar — crea uno nuevo.
</p>

<h2 id="limits">Límites</h2>
<ul>
  <li>
    <strong>10 tokens</strong> por persona por espacio de trabajo. Los tokens de acceso emitidos al conectar una aplicación OAuth (
    <code>fbo_...</code>) están en la misma página pero no cuentan.
  </li>
  <li>
    <strong>Expira 30 días después de su creación.</strong> No hay botón para extenderlo — crea un token nuevo y elimina el anterior.
  </li>
  <li>
    <strong>Un espacio de trabajo.</strong> Un token queda vinculado al espacio de trabajo en el que se creó. Una llamada que nombre otro
    espacio de trabajo, o un formulario de otro, falla con <code>FORBIDDEN</code>, aunque seas miembro de ambos.
  </li>
  <li>
    <strong>Sin ámbitos.</strong> Un token hace todo lo que tú puedes hacer en ese espacio de trabajo. No existe un token de solo lectura.
  </li>
</ul>

> ℹ️ **Todos los planes tienen acceso a la API**
> <p>
>     Crear y usar tokens no depende del plan. Las llamadas concretas sí — programar recordatorios de solicitud, por ejemplo, necesita un plan
>     Pro o Business, y si no lo tienes responde con <code>UPGRADE_REQUIRED</code>.
>   </p>

<h2 id="create">Crear un token</h2>

<p>
  La lista muestra entonces el nombre, los primeros 11 caracteres, cuándo se creó y cuándo expira. Un token vencido se marca como{' '}
  <strong>Expirado</strong> y deja de autenticar.
</p>

<h2 id="rotate">Rotar un token</h2>

<h2 id="revoke">Revocar un token</h2>
<p>
  Eliminar un token lo borra de forma permanente y deja de funcionar en la siguiente llamada — no hay periodo de gracia, y cualquier cosa
  que siga usándolo empieza a recibir <code>401 UNAUTHORIZED</code>. También puedes renombrar un token con el icono de lápiz (hasta 64
  caracteres); renombrarlo no cambia su valor.
</p>
<p>
  Solo tú ves tus propios tokens — los administradores del espacio de trabajo no pueden listarlos ni eliminarlos. Salir del espacio de
  trabajo, o que te echen de él, los elimina por ti.
</p>

> ⚠️ **Un token es acceso completo**
> <p>
>     Cualquiera que lo tenga puede actuar como tú dentro de ese espacio de trabajo. Si uno se filtra, elimínalo primero e investiga después.
>   </p>

<h2 id="oauth">Usa OAuth en su lugar</h2>
<p>
  Una aplicación de terceros que se conecta en nombre de un usuario debería usar el flujo de OAuth en lugar de pedir un token. Obtiene un
  token de acceso <code>fbo_...</code>, válido durante una hora y renovable durante 30 días, vinculado al único espacio de trabajo que el
  usuario eligió al dar su consentimiento. El usuario ve y desconecta esas aplicaciones en <strong>Aplicaciones conectadas</strong>, en la
  misma página. Consulta <a href="/es/developers/mcp-server#oauth">Servidor MCP</a>.
</p>

<h2 id="next-steps">Próximos pasos</h2>
<div class="not-prose grid gap-3 sm:grid-cols-2">
  - [Servidor MCP](/es/developers/mcp-server) — Usa Formstep desde agentes de IA
  - [Referencia de webhooks](/es/developers/webhooks-reference) — Esquema de payload y firma
</div>
