# Alcances

Cada credencial recibe un conjunto de **alcances** que define lo que puede hacer. Cada endpoint exige un alcance específico; el token solo puede ejecutar la operación si la credencial tiene el alcance correspondiente. El principio es el de mínimo privilegio: pida solo lo que su integración necesita.

| Alcance | Permite |
|---|---|
| `account:read` | Listar y detallar cuentas, consultar saldo y consultar el rastro de auditoría de la cuenta |
| `statement:read` | Consultar extracto y obtener comprobante |
| `fee:read` | Consultar el catálogo de tarifas y las tarifas cobradas |
| `pix:read` | Consultar claves DICT, buscar una clave externa, estado de PIX, rastro de devoluciones, estado de cobro, estado de portabilidad y consultar y listar intervenciones MED e infracciones DICT |
| `pix:write` | Registrar y eliminar clave DICT, enviar y devolver PIX, crear cobros, decodificar BR Code, reclamar portabilidad de clave, operar intervenciones MED (abrir, cancelar, devolución de fondos) e infracciones DICT (reporte, cancelación, defensa) |
| `transfer:read` | Estado de transferencia, listar TED recibidas y listar favoritos |
| `transfer:write` | Enviar TED, transferencia interna, devolver TED recibida y crear o eliminar favorito |
| `customer:create` | Crear cliente |
| `customer:read` | Consultar cliente |
| `webhook:read` | Listar y detallar webhooks y leer el catálogo de eventos |
| `webhook:write` | Registrar, actualizar, eliminar, rotar secreto, probar y reenviar webhooks |

El alcance concedido en el token es la intersección de los alcances solicitados con los permisos de la credencial. Si una llamada exige un alcance que la credencial no posee, la respuesta es `403`, indicando el permiso necesario.
