Crear API keys personales y cuentas de servicio para scriptear la API y para agentes, con scopes, caducidad y revocación.
Especificado. Diseño en
dec-0125§9 (LOCKED el 2026-10-02). Nada de esta página está implementado todavía. Lo que dice obliga a la implementación.
En Ajustes → API keys (o styx key create), con un login reciente, eliges nombre, scopes
(sólo los que tu cuenta ya tiene), caducidad (obligatoria) y, si quieres, el perfil en cuyo
nombre actúa. La key se muestra una sola vez:
styx_pat_Ab12… (38 caracteres tras el prefijo)El prefijo styx_pat_ (o styx_sat_ en cuentas de servicio) y el checksum final permiten que
los escáneres de secretos la detecten si se filtra.
styx key create --name backups --scope styx:read --expires 30d --json
styx key list
styx key revoke <id>Mándala como Authorization: Bearer styx_pat_… a la API. El borde la cambia por un token corto y
los servicios nunca la ven. Si te bajan de rol, la key pierde esos permisos en ese mismo momento.
No funciona desde un navegador: una petición con cookies u orígenes de navegador se rechaza. Las keys son para scripts, CLI y agentes.
Para automatización (el hook que escanea la biblioteca al importar, monitorización, un agente),
un admin crea una cuenta de servicio: sin login interactivo, sólo keys styx_sat_, con rol
como mucho admin, y rotación con solape (styx key rotate). Todo lo que hace queda en el audit
como cuenta de servicio.
Un agente entra con una key de scope mínimo de una cuenta de servicio, nunca con la sesión de una
persona. Crear keys, invitar o cambiar roles exige --yes en el CLI y no se ofrece a agentes por
MCP (dec-0125 §11.2–§11.3).