/v1/enem exige uma API Key. Mande a chave no header
X-API-Key:
Authorization: Bearer, para clientes HTTP que já têm o campo
pronto:
X-API-Key tem prioridade se você mandar as
duas.
O formato da chave
Escopo: a chave pertence a um produto
Uma chaveehub_enem_... abre apenas as rotas /v1/enem/*. Apontá-la para
/v1/vestibulares/* devolve 403, mesmo que a organização assine os dois
produtos:
Onde guardar
Em variável de ambiente, não no código:.env
Rotação e revogação
Em API Keys você cria, lista e revoga chaves. Para rotacionar sem downtime: crie a nova, atualize a aplicação, confirme que o tráfego migrou e só então revogue a antiga. A revogação é imediata — a chave passa a devolver401 na requisição seguinte.
O plano Starter permite até 2 chaves ativas por organização, o que é
exatamente o suficiente para uma rotação.
Erros de autenticação
Tentativas de autenticação falhas são contadas por IP. Um volume alto de
401
seguidos passa a receber 429 por alguns minutos — é proteção contra força
bruta, e some sozinho. Se apareceu na sua aplicação, quase sempre significa que
ela está repetindo uma chave errada em loop.Limites
Toda resposta de/v1/* traz dois headers:
Ao estourar, a resposta é
429 com Retry-After: 60. São três limites
independentes:
- Por minuto — definido pelo plano.
- Por dia — 10.000 requisições, igual para todos os planos.
- Por mês — a cota do plano. Ao estourar, a mensagem pede upgrade.
Retry com backoff