Dos superficies: endpoints públicos de verificación (sin auth, para consumidores e IAs) y la API de integración (con API key, para sistemas de laboratorio/seller que operan máquina-a-máquina). Base URL:https://coa.extractoseum.com. Tipo: Referencia. Audiencia: integradores e IAs. Estado: v1 (2026-08-01, verificado contra el sistema). El manual profundo de integración de laboratorios vive endocs/api-manual/(PDF + HTML). ¿Tienes una tienda Shopify y quieres vender productos de EUM? No necesitas esta API — instala la app oficial y usa el app block. Ve a Vende EUM en tu Shopify (Collective).
A. Endpoints públicos de verificación (sin autenticación)
Para verificar autenticidad y contenido de un producto — aptos para agentes/IA (rate-limited):B. API de integración (máquina-a-máquina, con API key)
Para que un sistema externo (laboratorio, seller) envíe muestras a análisis, registre guías y reciba avisos.Autenticación
- Header:
X-EUM-Api-Key: <tu_api_key>(opaca; hasheada en reposo). - Scopes por key (se validan por endpoint):
orders:create,orders:read,samples:write. - Rotación con gracia: al rotar, la key anterior sigue válida ~24 h (config) para no cortar integraciones.
Endpoints (/api/v1/integration/…)
Guía obligatoria y validada: al registrar la guía por API aplica la misma regla que en el portal — se valida que sea real (nada de “0000000000”) y sin guía no se recibe la muestra en laboratorio.
Webhooks (avisos firmados)
EUM envía avisos POST a tu endpoint cuando cambia el estado de una orden/muestra. Cada aviso va firmado:- Headers:
X-EUM-Event,X-EUM-Delivery-Id,X-EUM-Timestamp(unix s),X-EUM-Signature. - Firma: HMAC-SHA256 (base64) del body crudo con el secret de tu endpoint.
- Verifica siempre: recomputa el HMAC y rechaza si no coincide; rechaza también si el timestamp tiene >5 min de desfase (anti-replay). Reintentos con backoff (2/10/30…) ante fallos.
C. Para IAs / agentes
- Empieza por llms.txt — índice legible por máquina de estos docs.
- Los endpoints de la sección A no requieren auth: una IA puede verificar un Smart COA o un CVV directamente.
- La API de integración (sección B) requiere API key con scopes — pídela al equipo EUM.
- Roadmap: skill de agente “eum-docs” (estilo
stripe-docs) para que tu IA consuma estos docs y la API.
Manual profundo de integración de laboratorios (Parte A integrador + Parte B operador de laboratorio):
docs/api-manual/EUM-API-Manual-Labs.pdf. Esta página es la referencia pública reconciliada + verificada.
