La clave API define la propiedad

La cuenta API posee la facturación, las claves API y todas las carteras creadas con ellas. ChainsFlow API no modela a los usuarios finales del integrador; expone recursos de cartera de pago como CoinStats.

Sin aprovisionamiento de usuarios en la API

Mantén los usuarios y las suscripciones en tu BFF. Crea la cartera mediante la API estándar, guarda el portfolioId devuelto en el BFF y no envíes la identidad del usuario final a ChainsFlow API.

Cada cartera se comprueba contra su propietario

La API identifica la cuenta mediante X-API-Key y comprueba cada portfolioId opaco contra ese propietario. Un UUID válido por sí solo nunca concede acceso. El BFF asigna por separado sus usuarios autenticados a las carteras creadas.

Modela explícitamente la eliminación y la retención

Eliminar una cartera borra sus credenciales cifradas y los datos rastreados, pero no revoca la clave original en la plataforma. El BFF decide qué carteras borrar cuando uno de sus usuarios cierra la cuenta.

Aplica los límites del producto antes de las mutaciones de pago

El BFF posee las suscripciones y cuotas de sus usuarios finales. Cuenta las carteras localmente y rechaza los excesos antes de la solicitud de creación de pago; ChainsFlow API solo ejecuta la operación de cartera.