NueForm

Autenticação

Aprenda a se autenticar na API do NueForm usando chaves de API, incluindo geração de chaves, exemplos de uso e boas práticas de segurança.

Todas as requisições à API do NueForm exigem autenticação via chaves de API. Este guia mostra como gerar chaves, usá-las nas requisições e mantê-las seguras.

Gerenciamento de chaves de API
A aba Developer nas Configurações mostrando o gerenciamento de chaves de API.

O acesso à API está disponível no plano Pro e superiores. Se você está no plano Entrepreneur (gratuito), precisará fazer upgrade antes de poder gerar chaves de API ou fazer requisições à API.

Gerando chaves de API

Para criar uma chave de API:

  1. Faça login na sua conta NueForm.
  2. Navegue até Profile e abra a aba Developer.
  3. Clique em Create API Key.
  4. Dê à sua chave um nome descritivo (por exemplo, "Backend de Produção" ou "Pipeline de CI").
  5. Copie a chave imediatamente --- ela será exibida apenas uma vez.

Sua chave de API completa é mostrada apenas no momento da criação. O NueForm armazena internamente uma versão com hash e não pode recuperar a chave original. Se você a perder, revogue a chave e crie uma nova.

Formato da chave de API

As chaves de API do NueForm seguem um formato consistente:

text
nf_<64 hex characters>

Toda chave começa com o prefixo nf_ seguido de 64 caracteres hexadecimais (32 bytes aleatórios). Por exemplo:

text
nf_a1b2c3d4e5f6a1b2c3d4e5f6a1b2c3d4e5f6a1b2c3d4e5f6a1b2c3d4e5f6a1b2

No painel, as chaves são identificadas pelo prefixo (os primeiros 11 caracteres, por exemplo, nf_a1b2c3d4) para que você possa diferenciá-las sem expor o valor completo.

Usando sua chave de API

Inclua sua chave de API no cabeçalho Authorization de todas as requisições usando o esquema Bearer:

text
Authorization: Bearer nf_your_api_key_here

cURL

curl
curl -X GET https://app.nueform.com/api/v1/forms \
  -H "Authorization: Bearer nf_a1b2c3d4e5f6a1b2c3d4e5f6a1b2c3d4e5f6a1b2c3d4e5f6a1b2c3d4e5f6a1b2" \
  -H "Content-Type: application/json"

JavaScript (fetch)

javascript
const NUEFORM_API_KEY = process.env.NUEFORM_API_KEY;

const response = await fetch("https://app.nueform.com/api/v1/forms", {
  method: "GET",
  headers: {
    "Authorization": `Bearer ${NUEFORM_API_KEY}`,
    "Content-Type": "application/json",
  },
});

const { data } = await response.json();
console.log(data);

Python (requests)

python
import os
import requests

api_key = os.environ["NUEFORM_API_KEY"]

response = requests.get(
    "https://app.nueform.com/api/v1/forms",
    headers={
        "Authorization": f"Bearer {api_key}",
        "Content-Type": "application/json",
    },
)

data = response.json()["data"]
print(data)

Erros de autenticação

Se a autenticação falhar, a API retorna uma resposta 401 Unauthorized com uma mensagem descritiva:

CenárioMensagem de erro
Sem cabeçalho AuthorizationMissing Authorization header. Use: Authorization: Bearer nf_...
Cabeçalho malformadoInvalid Authorization header format. Use: Authorization: Bearer nf_...
Chave não começa com nf_Invalid API key format. Keys must start with "nf_".
Chave revogada, expirada ou inválidaInvalid or expired API key.
Conta foi desativadaAccount deactivated.
Plano não inclui acesso à APIAPI access is not available on your current plan.

Exemplo de resposta de erro:

json
{
  "error": {
    "code": "UNAUTHORIZED",
    "message": "Invalid or expired API key.",
    "status": 401
  }
}

Gerenciamento de chaves

Limites

Cada conta NueForm pode ter até 10 chaves de API ativas ao mesmo tempo. Se você precisar criar uma nova chave e tiver atingido o limite, revogue uma chave existente primeiro.

Revogando chaves

Você pode revogar uma chave de API a qualquer momento na aba Developer do seu perfil. A revogação é imediata --- qualquer requisição usando uma chave revogada receberá uma resposta 401 Unauthorized.

Para revogar uma chave:

  1. Vá em Profile > Developer.
  2. Encontre a chave que deseja revogar (identificada pelo nome e prefixo).
  3. Clique em Revoke.
  4. Confirme a ação.

A revogação de uma chave não pode ser desfeita. Qualquer serviço ou integração usando essa chave perderá o acesso imediatamente. Certifique-se de atualizar suas aplicações com uma nova chave antes de revogar a antiga.

Rastreamento de último uso

O NueForm registra a última vez que cada chave de API foi usada. Confira a aba Developer para ver quais chaves estão em uso ativo e quais podem ser revogadas com segurança.

Requisitos de plano

O acesso à API é um recurso restrito que exige um plano pago:

PlanoAcesso à APILimite de taxa
Entrepreneur (Gratuito)Não---
Pro (US$ 29/mês)Sim100 requisições/min
Enterprise (US$ 99/mês)Sim500 requisições/min

Se você tentar usar uma chave de API em uma conta cujo plano não inclui acesso à API, receberá uma resposta 403 Forbidden:

json
{
  "error": {
    "code": "FORBIDDEN",
    "message": "API access is not available on your current plan.",
    "status": 403
  }
}

Boas práticas de segurança

Siga estas orientações para manter suas chaves de API seguras:

Nunca faça commit de chaves no controle de versão

Adicione seus arquivos de chave ao .gitignore e use variáveis de ambiente em vez disso. Se uma chave for acidentalmente commitada, revogue-a imediatamente e gere uma nova.

bash
# .env (add .env to your .gitignore)
NUEFORM_API_KEY=nf_your_api_key_here

Use variáveis de ambiente

Armazene chaves de API em variáveis de ambiente em todos os ambientes --- desenvolvimento local, staging e produção. Nunca codifique chaves diretamente no código-fonte da sua aplicação.

javascript
// Good
const apiKey = process.env.NUEFORM_API_KEY;

// Bad --- never do this
const apiKey = "nf_a1b2c3d4...";

Use chaves separadas para cada ambiente

Crie chaves de API distintas para desenvolvimento, staging e produção. Isso limita o raio de impacto se uma chave for comprometida e facilita a revogação do acesso de um único ambiente.

Faça rotação de chaves regularmente

Crie novas chaves periodicamente e desative as antigas. O NueForm permite até 10 chaves ativas, então você pode criar uma nova chave, atualizar seus serviços, verificar que tudo funciona e depois revogar a chave antiga.

Restrinja o uso apenas ao lado do servidor

Chaves de API devem ser usadas apenas em código do lado do servidor. Nunca exponha sua chave de API em JavaScript do lado do cliente, aplicativos móveis ou qualquer código que rode no navegador de um usuário.

Nunca inclua sua chave de API em código frontend, repositórios públicos ou requisições do lado do cliente. Uma chave vazada concede acesso total à API da sua conta. Se você suspeitar que uma chave foi comprometida, revogue-a imediatamente.

Última atualização: 20 de julho de 2026