Skip to main content
Dos superficies: endpoints públicos de verificación (sin auth, para consumidores e IAs) y la API de integración (con API key, para sistemas de laboratorio/seller que operan máquina-a-máquina). Base URL: https://coa.extractoseum.com. Tipo: Referencia. Audiencia: integradores e IAs. Estado: v1 (2026-08-01, verificado contra el sistema). El manual profundo de integración de laboratorios vive en docs/api-manual/ (PDF + HTML). ¿Tienes una tienda Shopify y quieres vender productos de EUM? No necesitas esta API — instala la app oficial y usa el app block. Ve a Vende EUM en tu Shopify (Collective).

A. Endpoints públicos de verificación (sin autenticación)

Para verificar autenticidad y contenido de un producto — aptos para agentes/IA (rate-limited):

B. API de integración (máquina-a-máquina, con API key)

Para que un sistema externo (laboratorio, seller) envíe muestras a análisis, registre guías y reciba avisos.

Autenticación

  • Header: X-EUM-Api-Key: <tu_api_key> (opaca; hasheada en reposo).
  • Scopes por key (se validan por endpoint): orders:create, orders:read, samples:write.
  • Rotación con gracia: al rotar, la key anterior sigue válida ~24 h (config) para no cortar integraciones.

Endpoints (/api/v1/integration/…)

Guía obligatoria y validada: al registrar la guía por API aplica la misma regla que en el portal — se valida que sea real (nada de “0000000000”) y sin guía no se recibe la muestra en laboratorio.

Webhooks (avisos firmados)

EUM envía avisos POST a tu endpoint cuando cambia el estado de una orden/muestra. Cada aviso va firmado:
  • Headers: X-EUM-Event, X-EUM-Delivery-Id, X-EUM-Timestamp (unix s), X-EUM-Signature.
  • Firma: HMAC-SHA256 (base64) del body crudo con el secret de tu endpoint.
  • Verifica siempre: recomputa el HMAC y rechaza si no coincide; rechaza también si el timestamp tiene >5 min de desfase (anti-replay). Reintentos con backoff (2/10/30…) ante fallos.
Ejemplo de verificación (Node/Express):

C. Para IAs / agentes

  • Empieza por llms.txt — índice legible por máquina de estos docs.
  • Los endpoints de la sección A no requieren auth: una IA puede verificar un Smart COA o un CVV directamente.
  • La API de integración (sección B) requiere API key con scopes — pídela al equipo EUM.
  • Roadmap: skill de agente “eum-docs” (estilo stripe-docs) para que tu IA consuma estos docs y la API.

Manual profundo de integración de laboratorios (Parte A integrador + Parte B operador de laboratorio): docs/api-manual/EUM-API-Manual-Labs.pdf. Esta página es la referencia pública reconciliada + verificada.