Autenticazione
Tutte le richieste alle API REST richiedono autenticazione tramite un Access Token Bearer. Il token identifica il partner che sta chiamando e autorizza l’accesso alle API associate all’account.
L’header da includere in ogni chiamata è:
L’Access Token si genera in autonomia dalla dashboard Userbot. Non ha scadenza obbligatoria (puoi impostarla opzionalmente), ma va trattato come una password: chi lo possiede può inviare messaggi e accedere alle conversazioni associate all’account.
Tratta l’Access Token come una password: non esporlo in client-side (browser, app mobile) né in repository di codice. Memorizzalo in un secret manager o variabili d’ambiente lato server.
Ottenere un Access Token
La procedura richiede pochi minuti e si fa interamente dalla dashboard, senza coinvolgere il supporto (salvo che la tab non sia visibile — vedi nota sotto).
Per creare un nuovo Access Token Bearer:
- Accedi alla dashboard su my.userbot.ai
- Clicca sul tuo profilo (menu utente in alto a destra)
- Apri Impostazioni account
- Seleziona la tab Access Token
- Clicca per creare un nuovo token
- Inserisci un nome descrittivo (es. “Integrazione CRM produzione”, “Staging webhook test”) — ti aiuterà a identificarlo in futuro
- Scegli una data di scadenza oppure Nessuna scadenza se il token è per un’integrazione server-to-server stabile
- Conferma con Create token

- Copia la chiave generata e conservala subito in un secret manager — non verrà più mostrata dopo la chiusura del modal

Per motivi di sicurezza la chiave è mostrata una sola volta. Dopo aver cliccato “I have saved the key” o chiuso il modal non sarà più possibile recuperarla: dovrai crearne uno nuovo e aggiornare le integrazioni che lo usavano.
Se la tab Access Token non è visibile nelle impostazioni account, contatta il tuo referente Userbot per l’abilitazione API. L’accesso alle API potrebbe richiedere un piano o un’attivazione manuale.
Secret Key dell’agente
Oltre all’Access Token, le chiamate REST che inviano messaggi richiedono la Secret Key dell’Agente AI da integrare. In dashboard la trovi in Integrazioni → API Keys.
Nelle richieste API la Secret Key compare come parametro di path bot_key — ad esempio POST /v1/bots/{bot_key}/messages/. Copia il valore dalla dashboard e sostituiscilo nel path al posto del placeholder YOUR_BOT_KEY negli esempi di questa documentazione.
La Secret Key identifica quale agente deve gestire la conversazione. Trattala come credenziale sensibile: conservala lato server insieme all’Access Token, non in client-side né in repository pubblici.
Esempio
Una chiamata tipica con Access Token, Secret Key e consegna risposte via webhook:
La risposta REST restituisce ack e session ID. Le risposte dell’agente arrivano come eventi message.added sul webhook registrato in dashboard — vedi Ricevere eventi webhook. Se il token non è valido, vedi la sezione errori sotto.
Errori di autenticazione
Per la tabella completa degli status HTTP e altri errori comuni, vedi Codici di errore.
