Claves de API (BYOK)

Por qué OSINT UI usa tus propias claves de API, cómo añadirlas y qué proveedores necesita cada herramienta.

Por qué BYOK (Bring Your Own Key)

La mayoría de herramientas PRO consultan proveedores externos (Shodan, VirusTotal, Hunter, IPinfo...). En vez de mantener un pool de claves compartido entre todos los usuarios — que se agota rápido y hace que "no funcione" para todo el mundo a la vez — cada usuario conecta sus propias claves, casi siempre en el nivel gratuito de cada proveedor. El resultado: tu cuota nunca la gasta otra persona, y tú decides qué fuentes activar.

Ninguna herramienta exige tener todas las claves configuradas. Sin ellas, cada fuente que dependa de una API simplemente se omite y el resto sigue funcionando con lo que sí tienes.

Cómo añadir una clave

  1. Abre Ajustes → Claves de API dentro de la app.
  2. Elige el proveedor de la lista (cada uno lleva un enlace directo a su página de registro).
  3. Pega la clave — se cifra con AES-256-GCM antes de guardarse; nunca se muestra en claro de nuevo, solo se puede sustituir o borrar.

Proveedores más usados

Proveedor Nivel gratuito Herramientas que lo usan
Shodan Sí (limitado) Domain Analyzer, Port Scanner, IP Analyzer
VirusTotal Reputation Checker, URL Scanner, Hash Analyzer, IP Analyzer
Hunter.io Sí (limitado) Email Analyzer, Domain Analyzer
IPinfo Sí (limitado) Domain Analyzer, IP Analyzer
AbuseIPDB Reputation Checker, IP Analyzer
NumVerify / Veriphone Sí (limitado) Phone Analyzer
OpenCage Sí (limitado) Phone Analyzer, Metadata Extractor
Google Cloud Vision Con facturación activada Reverse Image Lookup
FaceCheck.ID De pago Reverse Image Lookup (reconocimiento facial)

El catálogo completo, con el enlace de registro de cada proveedor, está dentro de la propia app en Ajustes → Claves de API.

Excepciones sin clave

Algunas fuentes son públicas y no piden ninguna clave: GreyNoise Community, ip-api.com, HackerTarget, crt.sh, robots.txt/sitemap.xml, y el dataset de WhatsMyName para el modo extendido de Username Analyzer, entre otras.

Seguridad de las claves

  • Cifrado AES-256-GCM en el servidor, nunca en texto plano.
  • Nunca se exponen a otros usuarios ni se comparten entre cuentas (excepto Intelligence X, que tiene una clave de servidor compartida como respaldo si no configuras la tuya).
  • Puedes revocarlas o sustituirlas en cualquier momento sin afectar al resto de tu cuenta.

Ver también API REST: los tokens de acceso a la API (PAT) son un mecanismo distinto de estas claves de proveedor — autentican tus propias llamadas a /api/v1, no sustituyen a las claves de arriba.