Glosario
Terminos tecnicos y fiscales explicados en lenguaje claro. Si algo no entiendes, busca aqui.
API
Application Programming Interface. Es la forma en que dos programas se hablan entre si. En SAT API, defines una URL, envias datos, y recibes una respuesta JSON.
API key
Cadena secreta que identifica a un cliente. Es como una contrasena larga que va en el header Authorization: Bearer.
Bearer
Tipo de token que va en el header Authorization. 'Bearer ' + API key. Es el estandar de OAuth 2.0.
CFDI
Comprobante Fiscal Digital por Internet. Es el XML que emite el SAT para facturar.
CIEC
Clave de Identificacion Electronica Confidencial. Contrasena del SAT para entrar al portal. NO la uses en API moderna; usa e.firma.
e.firma
Firma electronica del SAT (antes FIEL). Es un archivo .cer + .cer.key que te identifica como contribuyente. La forma moderna y segura.
RFC
Registro Federal de Contribuyentes. Identificador unico de cada persona o empresa ante el SAT. Ej: XAXX010101000.
JWT
JSON Web Token. Token firmado que el API usa para autenticar la llamada al upstream sin enviar la e.firma en cada request.
Hash SHA-256
Funcion criptografica que convierte cualquier texto en una cadena de 64 caracteres hex. La API key nunca se guarda en texto plano.
FIFO
First In, First Out. Las primeras API keys generadas son las primeras que se desactivan al rotar. Util para control de cambios.
Proxy
Intermediario. En este caso, SAT API actua como proxy del upstream: el cliente solo conoce SAT API, nunca el upstream.
Upstream
El servicio original. En este caso, el portal del SAT. Tu cliente solo habla con SAT API; el upstream queda oculto.
SDK
Software Development Kit. Libreria lista para usar en tu lenguaje (Python, JS, PHP, etc). SAT API provee ejemplos, no SDK formal aun.
TTL
Time To Live. Tiempo que vive un cache. SAT API cachea JWTs del upstream por 14 minutos.
UUID
Identificador unico universal. String de 36 caracteres que identifica una transaccion. SAT API lo retorna en cada operacion.
Whitelisting
Lista blanca. Configuracion que solo permite IPs especificas. Util para ambientes corporativos restrictivos.
Rate limit
Limite de peticiones por minuto/hora. Protege el sistema de abuso. SAT API limita por IP y por API key.
Endpoint
Una URL especifica del API que hace una cosa concreta. Ej: /api/v1/usuario/datos-fiscales.
HTTP status
Codigo numerico que dice que paso. 200 = OK, 400 = tu error, 500 = error del server, 401 = no autorizado.
JSON
JavaScript Object Notation. Formato de texto para datos. Es lo que retorna SAT API en cada respuesta.
Header
Metadato que viaja con la peticion. Ej: Authorization, Content-Type, User-Agent.
Body
El contenido de la peticion. En POST es donde van los datos (rfc, password, etc) en formato JSON.
GET
Metodo HTTP para LEER datos. No lleva body. La info va en la URL.
POST
Metodo HTTP para ENVIAR datos. Lleva body con JSON. Es el que usa SAT API en todos sus endpoints.
CORS
Cross-Origin Resource Sharing. Politica que dice que paginas pueden llamar al API desde el navegador.
CSP
Content Security Policy. Header que dice que scripts/estilos se pueden cargar. Defensa contra XSS.
HSTS
HTTP Strict Transport Security. Obliga al navegador a usar siempre HTTPS.
OWASP
Open Web Application Security Project. Lista los 10 riesgos mas comunes en web. SAT API mitiga todos.
XSS
Cross-Site Scripting. Inyeccion de codigo malicioso. SAT API escapa TODA salida con htmlspecialchars.
SQL injection
Inyeccion de SQL malicioso. SAT API usa prepared statements SIEMPRE.
CSRF
Cross-Site Request Forgery. Ataque que hace que tu navegador envie una peticion sin tu permiso. SAT API usa tokens.
Saldo
Cantidad de creditos disponibles en tu cuenta. Se descuenta 1 por cada llamada al API.
Credito
Unidad de cobro. 1 credito = 1 consulta basica. Descarga masiva = 3 creditos.
Cliente
Tu empresa o cuenta en SAT API. Puede tener N RFCs y N API keys.
CSF
Constancia de Situacion Fiscal. PDF oficial del SAT con tus datos fiscales (domicilio, regimen, actividades). La piden para tramites bancarios y licitaciones.
32D
Numero de la Resolucion Miscelanea que define la 'Opinion de Cumplimiento'. Es el documento que dice si estas al corriente con el SAT. Positiva = OK, Negativa = tienes pendientes.
EFOS
Empresas que Facturan Operaciones Simuladas. Lista negra del SAT de 'factureros'. Si compras a un EFOS, no puedes deducir el gasto.
EDOS
Empresas Deducidas de Operaciones Simuladas. Lista de empresas que SIMULARON deducciones con EFOS. Tambien publicadas por el SAT.
REPSE
Registro de Prestadores de Servicios Especializados. Lista de empresas autorizadas para subcontratar personal. La revisan SAT y STPS.
Descarga masiva
Pedir al SAT TODOS los CFDIs de un periodo en un solo request. Cuesta 3 creditos (en vez de 1 por cada CFDI).
Idempotente
Operacion que da el mismo resultado si la llamas 1 vez o 100. SAT API usa idempotency keys para que puedas reintentar sin duplicar.
TLS
Transport Layer Security. Cifrado que usa HTTPS. SAT API fuerza TLS 1.2+ en todas las conexiones.
ACL
Access Control List. Lista de que puede hacer cada rol (admin, lectura). SAT API filtra rutas por user_tipo.