Pular para o conteúdo

Autenticação e chaves de API

O Subaya suporta dois modos de autenticação contra a mesma API.

O caminho mais simples, e o que deve ser usado para agentes de IA e pipelines de CI. Defina a variável de ambiente e todo comando suya (e a API da plataforma) a utiliza:

Terminal window
export SUBAYA_API_KEY="sk_live_..."
suya auth whoami # confirm the identity the key resolves to

Sem navegador, sem etapa interativa — ideal para ambientes headless. Emita e gerencie chaves a partir do console, em Settings → API keys.

O prefixo indica a qual ambiente uma chave pertence, e a chave só funciona contra esse ambiente:

  • sk_live_… — a API de produção (https://subaya-dev.com).
  • sk_test_… — reservada para ambientes que não são de produção.

Apresente uma chave ao host errado e o suya auth whoami a rejeita com wrong_environment (não com um genérico “invalid key”), e informa onde gerar a chave correta. Veja CLI: auth para a lista completa de motivos.

Para uso interativo em uma estação de trabalho:

Terminal window
suya auth login # opens a browser (loopback redirect)
suya auth login --no-browser # print a code to approve from any device

O suya auth login abre um navegador e redireciona de volta para 127.0.0.1, então ele precisa que o navegador esteja na mesma máquina. Quando não está — SSH, um contêiner, uma máquina de desenvolvimento remota — use --no-browser: a CLI imprime um código curto, você o aprova em um navegador em qualquer dispositivo, e a CLI recebe o token. Ela também muda para esse fluxo por conta própria se o navegador não puder ser aberto ou se o redirecionamento nunca chegar. Veja o passo a passo do fluxo de dispositivo.

A CLI armazena o token resultante localmente (em ~/.config/suya/). Verifique-o ou limpe-o:

Terminal window
suya auth status # local status, without calling the server
suya auth logout # log out and revoke the local token

Quando mais de uma credencial está presente, o suya resolve nesta ordem:

  1. A flag global --token
  2. SUBAYA_API_KEY
  3. O token OAuth armazenado localmente (~/.config/suya/auth.json)

Todos os comandos aceitam --host (padrão https://subaya-dev.com) se você precisar mirar um endpoint de API não padrão.