Saltar al contenido principal

¿Cuándo usar funciones públicas?

Usa config: { public: true } cuando el llamador no puede enviar un X-Jelou-Token:
  • Webhooks de servicios externos (Stripe, GitHub, Twilio)
  • Callbacks de pasarelas de pago
  • APIs públicas accesibles desde el navegador

En modo define()

index.ts
Con public: true en define(), la autenticación de plataforma se omite completamente — ninguna ruta requiere token.

En modo app() — global

Todos los tools son públicos.

En modo app() — per-tool

Solo /webhook-pagos es público. /consultar-saldo requiere X-Jelou-Token.

Override: app público, tool protegido

public: false en el tool sobrescribe el public: true global.

Health check

/__health reporta el estado public de cada tool:

OpenAPI

La spec generada en /openapi.json refleja la configuración de seguridad:
  • Tools protegidos: "security": [{ "jelouToken": [] }]
  • Tools públicos: "security": []

Seguridad: validar webhooks

Con funciones públicas, la plataforma no valida nada. Tu código es responsable de verificar la autenticidad:
Nunca confíes en una función pública sin validar la firma. Cualquier persona puede enviar peticiones a la URL.

Rutas siempre públicas

Estas rutas nunca requieren token, independientemente de la configuración public: