GuíasCuentas y acceso

API keys

Crear API keys personales y cuentas de servicio para scriptear la API y para agentes, con scopes, caducidad y revocación.

EspecificadoNo implementado

Especificado. Diseño en dec-0125 §9 (LOCKED el 2026-10-02). Nada de esta página está implementado todavía. Lo que dice obliga a la implementación.

Crear una key

En Ajustes → API keys (o styx key create), con un login reciente, eliges nombre, scopes (sólo los que tu cuenta ya tiene), caducidad (obligatoria) y, si quieres, el perfil en cuyo nombre actúa. La key se muestra una sola vez:

styx_pat_Ab12…  (38 caracteres tras el prefijo)

El prefijo styx_pat_ (o styx_sat_ en cuentas de servicio) y el checksum final permiten que los escáneres de secretos la detecten si se filtra.

styx key create --name backups --scope styx:read --expires 30d --json
styx key list
styx key revoke <id>

Usarla

Mándala como Authorization: Bearer styx_pat_… a la API. El borde la cambia por un token corto y los servicios nunca la ven. Si te bajan de rol, la key pierde esos permisos en ese mismo momento.

No funciona desde un navegador: una petición con cookies u orígenes de navegador se rechaza. Las keys son para scripts, CLI y agentes.

Cuentas de servicio

Para automatización (el hook que escanea la biblioteca al importar, monitorización, un agente), un admin crea una cuenta de servicio: sin login interactivo, sólo keys styx_sat_, con rol como mucho admin, y rotación con solape (styx key rotate). Todo lo que hace queda en el audit como cuenta de servicio.

Agentes

Un agente entra con una key de scope mínimo de una cuenta de servicio, nunca con la sesión de una persona. Crear keys, invitar o cambiar roles exige --yes en el CLI y no se ofrece a agentes por MCP (dec-0125 §11.2–§11.3).