Skip to main content
OAuth é o crachá emprestado: o usuário faz login na Notifique, escolhe o workspace e autoriza o que seu app pode fazer — sem compartilhar API Key nem senha.

O que é OAuth na Notifique?

É a forma de apps de terceiros, integrações no browser e hosts de IA (ChatGPT, Claude, Gemini) chamarem a API em nome de um usuário. A Notifique roda um Authorization Server OAuth 2.1 em https://api.notifique.dev, com PKCE obrigatório e registro dinâmico de clientes (DCR). Você pode:
  • Conectar um SaaS ou marketplace onde cada cliente usa a própria conta Notifique
  • Autorizar CLIs e apps locais com consentimento no browser
  • Integrar MCP em assistentes de IA com login automático
  • Limitar permissões por escopo — igual à API Key, mas aprovadas pelo usuário
  • Renovar acesso com refresh token, sem pedir login de novo
  • Revogar pelo painel ou API quando o cliente desconectar
Pense na API Key como chave mestra do prédio: quem tem, entra sozinho. OAuth é o visitante que passa na recepção, assina a lista e recebe um crachá temporário.
API Keys (sk_live_… / sk_test_…) continuam válidas para CI, cron, Cursor headless e backends seus. Use OAuth quando outra pessoa precisa autorizar pelo navegador.

Quando usar?

Para envio direto do seu servidor, comece por Chaves de API. Para app que conecta a conta do cliente, use OAuth.

Como funciona na prática

  1. Registre o cliente — painel Developer → OAuth Apps ou POST /oauth/register
  2. Redirecione o usuário para /oauth/authorize com PKCE (code_challenge S256)
  3. Ele faz login, escolhe o workspace e aprova os escopos
  4. Seu app troca o code em /oauth/token com o code_verifier
  5. Chame /v1/* com Authorization: Bearer <access_token>
Issuer: https://api.notifique.dev
A tela de consentimento fica no painel Notifique. Seu app só abre a URL no browser e trata o callback — você não monta UI de permissões.

O que dá para fazer

  • Registrar clientes web, mobile ou CLI (públicos ou confidenciais)
  • Pedir escopos por canal (email:send, whatsapp:send, contacts:read, …)
  • Obter access token JWT (~15 min) + refresh token rotativo
  • Validar JWT offline com GET /.well-known/jwks.json
  • Revogar em Configurações → Equipe → Apps conectados ou POST /oauth/revoke
Detalhe de endpoints: referência OpenAPI na aba Outros.

Onde gerenciar no painel

  • Developer → OAuth Apps — criar app, redirect URIs, secret e escopos padrão
  • Configurações → Equipe → Apps conectados — ver e revogar acessos do workspace

Próximos passos