Conceptos
Workspace, token público, API key y dominios permitidos.
Workspace
Un workspace es una empresa dentro de Tinkay. Todo (conversaciones, contactos, artículos, equipo, facturación) pertenece a un workspace y nada se comparte entre workspaces.
Su identificador es el slug que ves en la URL de la app: app.tinkay.app/tuempresa. Si manejás varias marcas, conviene un workspace por marca.
Token público del Messenger
Empieza con pk_live_ y es la única credencial que va en el navegador. Solo sirve para cargar el Messenger y está limitada a los dominios que autorizaste.
Es público por diseño: cualquiera puede verlo en el HTML de tu sitio. No da acceso a leer conversaciones ni datos de otros visitantes.
<script> window.TinkaySettings = { token: "pk_live_xxx" };</script>API key
Empieza con dk_live_ (o dk_test_) y es secreta. Va solo en tu servidor, nunca en el navegador ni en una app móvil.
El workspace se deduce de la key en el servidor: nunca mandás un workspace_id desde el cliente. Cada key tiene scopes (contacts:read, tickets:write, etc.) y se revoca desde Configuración, Desarrolladores.
curl https://api.tinkay.app/v1/contacts \ -H "Authorization: Bearer dk_live_xxx"Si una API key se filtró, revocala desde Configuración, Desarrolladores. La revocación es inmediata y no afecta al Messenger.
Dominios permitidos
El Messenger solo carga en los dominios que agregues en Configuración, Dominios. Es lo que impide que alguien copie tu token y muestre tu widget en otro sitio.
Agregá cada variante que uses: tuempresa.com, www.tuempresa.com, checkout.tuempresa.com y el dominio de staging.
En desarrollo local, localhost está permitido siempre.
Identidad del visitante
Mientras nadie se identifica, el visitante es anónimo y su historial vive en el navegador. Cuando llamás a Tinkay.identify() con el email de tu usuario logueado, la conversación se asocia a un contacto real del workspace.
Eso es lo que hace que tu equipo vea el nombre, el plan y los tickets previos de esa persona en el panel lateral del Inbox.
