> ## Documentation Index
> Fetch the complete documentation index at: https://omniloy.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# Autenticación y seguridad

> API Key para autenticación de API y firmas HMAC-SHA256 para verificación de webhooks

## Autenticación de API (API Key)

Todas las operaciones usan una **API Key** en el header `X-Api-Key`:

```
X-Api-Key: <tu-api-key>
```

La misma API key se emplea tanto para llamadas entrantes como salientes. En llamadas salientes, `questionnaireId` se envía en el body de `POST /api/v1/calls/external-questionnaire`.

## Firmas HMAC en webhooks

Los webhooks (tanto **MarIA→Cliente** como **EHR/HIS**) se firman con `HMAC‑SHA256` sobre el **cuerpo RAW**. El integrador puede validar la cabecera para mayor seguridad (WIP):

```
X-Integration-Signature: sha256=<hex>
```

Consulta la guía de [Verificación de firmas HMAC](/maria/es/webhooks-firmas) para los detalles de implementación y ejemplos de código.
