Smoobu tiene una API para que una herramienta o tu propio código lean y escriban tus datos de reservas, además de webhooks que avisan a tu sistema en el momento en que algo cambia. Todo esto lo gestionas en Avanzado > Claves API. Úsalo cuando una herramienta de propiedades necesite acceso a tus reservas o cuando estés construyendo tu propia integración. Esto es solo para usuarios avanzados: el equipo de soporte solo puede ayudar con problemas de integración relacionados con socios del Marketplace, y no puede ayudar con desarrollos propios.
Antes de empezar
Necesitas esto antes de poder usar la API:
- Una cuenta de Smoobu de pago. Las claves no se pueden generar en una prueba gratuita. Si estás en una prueba y necesitas acceso a la API, ponte en contacto con el equipo de Smoobu para que te lo activen.
- Ser consciente de que cada clave da acceso completo a toda tu cuenta. Trata una clave como una contraseña.
Consigue una clave API
- En Smoobu, abre Avanzado y luego Claves API.
- Haz clic en Generate API Key.
- Copia la clave y guárdala de inmediato en un sitio seguro, como un gestor de contraseñas. Smoobu muestra la clave una sola vez, así que si sales de la página sin guardarla tendrás que generar una nueva.
- Pega la clave en la herramienta o el código que necesita acceso.
Cada clave da acceso completo a toda tu cuenta, y hoy no hay forma de limitar una clave a solo una parte de tus datos. Si usas más de una integración, genera una clave distinta para cada una, así puedes revocar una sin romper las demás. Para retirar una clave, bórrala en esta página y la herramienta que la usa pierde el acceso de inmediato.
Mantén tu clave segura
Una clave es una contraseña de toda tu cuenta, así que trátala como tratarías una contraseña:
- Nunca escribas una clave directamente en tu código. Vale para claves API, contraseñas y tokens por igual: quien pueda ver el código puede ver la clave.
-
Guarda las credenciales en variables de entorno, por ejemplo en un archivo
.envque tu código lee en tiempo de ejecución. -
Mantén el archivo
.envfuera del control de versiones. Añade.envy cualquier otro archivo de configuración con secretos a tu.gitignore, para que nunca se suban a GitHub. - Haz privados tus repositorios. Si tu código de integración vive en GitHub, pon la visibilidad del repositorio en privado de inmediato, sobre todo cuando el código es tu propio trabajo.
Si una clave se filtra, bórrala en la página Claves API y genera una nueva; la clave filtrada deja de funcionar de inmediato.
Configura un webhook
Un webhook avisa a tu propio sistema cuando algo cambia en Smoobu, así tu sistema no tiene que estar preguntando todo el rato.
- En la página Claves API, busca el campo Webhook URLs.
- Introduce la dirección de tu servidor que debe recibir las actualizaciones.
- Haz clic en Guardar. Puedes añadir más de un webhook.
Smoobu envía un webhook para estos eventos:
- una nueva reserva
- una reserva actualizada
- una reserva cancelada
- un check-in online enviado
- un elemento de precio creado
- un elemento de precio actualizado
- un elemento de precio borrado
- un mensaje nuevo
Esta lista es la completa. No hay webhook para las reseñas, y no hay eventos ocultos ni sin documentar.
Para saber los datos exactos que Smoobu envía con cada evento, abre la documentación para desarrolladores (docs.smoobu.com): en la página Claves API, haz clic en Click here for API documentation. La misma documentación contiene la referencia completa de endpoints y ejemplos de código.
O conecta una herramienta del Marketplace
Si la herramienta que quieres ya es socio del Marketplace de Smoobu, por ejemplo una herramienta de precios o de check-in, no entregas ninguna clave. Solo sigue las guías del Marketplace de Smoobu. Puedes desconectar a los socios del Marketplace cuando quieras, lo que corta su acceso de inmediato. Esto, sin embargo, quizá no cancele tu suscripción al servicio correspondiente. Usa esta vía cuando exista, y genera tu propia clave solo para una herramienta o un script que no sea un socio de la lista.
Firma tus solicitudes con HMAC
Smoobu está pasando el acceso directo a la API a solicitudes firmadas (HMAC), para que cada llamada demuestre que es genuina y no ha sido alterada. Si construiste tu propia integración, tienes que añadir la firma antes del 25 de septiembre de 2026; después de esa fecha, las solicitudes sin firmar se rechazan. Durante el cambio funcionan las dos, firmadas y sin firmar, así que puedes migrar y probar sin romper tu montaje en producción.
Quién tiene que hacer algo:
- Socios del Marketplace (herramientas de precios, de check-in y similares): nada que hacer, el socio se encarga.
- Conexiones de portal (Airbnb, Booking.com y otros portales): no les afecta.
- Tu propio script o integración que controlas tú: añade la firma con los pasos de abajo.
- Una herramienta que no controlas pero en la que pegaste tu clave: no borres tu clave ni la migres tú, eso rompe la herramienta. Ponte en contacto con el equipo de Smoobu, di qué herramienta usas, y Smoobu configura al socio. Tu clave sigue funcionando durante el cambio.
Para configurar la firma:
- Ve a Avanzado y luego Claves API.
- Haz clic en Crear nuevo, dale a la clave una etiqueta clara y haz clic en Enviar.
- Copia el secreto de inmediato y guárdalo a buen recaudo. Smoobu lo muestra una sola vez. Si lo pierdes, usa Regenerate Secret en esta página, pero regenerarlo cancela el secreto antiguo al momento, así que actualiza tu integración primero.
- Actualiza tu integración para que firme cada solicitud. Junto a tu clave, cada solicitud envía cuatro cabeceras más:
- X-API-Key (tu clave),
-
X-Timestamp (la hora actual en formato UTC ISO 8601 (ejemplo:
2026-04-01T12:00:00Z)), - X-Nonce (un valor único que no reutilizas nunca; usa UUID v4),
- y X-Signature (la firma HMAC-SHA256). Cómo construir la firma, y el formato exacto de cada cabecera, está en la documentación para desarrolladores: la guía técnica completa con ejemplos de código está disponible aquí: docs.smoobu.com/#hmac-authentication
Problemas frecuentes
Generate API Key no aparece o no hace nada
La generación de claves está desactivada en las cuentas de prueba gratuita. Si estás en una prueba y necesitas acceso a la API, ponte en contacto con el equipo de Smoobu para que te la activen.
Mis solicitudes firmadas fallan con 401 Unauthorized
La firma o la marca de tiempo son la causa habitual. Otras causas frecuentes:
- Desfase de reloj: la hora de tu sistema está desviada más de 5 minutos. Asegúrate de que tu servidor use NTP.
- Nonce reutilizado: cada solicitud debe llevar un X-Nonce único (usa UUID v4 o bytes aleatorios).
- Hash del cuerpo incorrecto: en las solicitudes GET y DELETE, calcula el hash de una cadena vacía, no de null ni undefined.
- Orden de la cadena de consulta: ordena los parámetros alfabéticamente al construir la cadena canónica.
- Codificación distinta: firma el cuerpo JSON en crudo exactamente como se envía, con los mismos espacios y la misma codificación.
Durante el cambio puedes volver a solicitudes sin firmar mientras lo arreglas.
Artículos relacionados
- Agrupa una propiedad y sus subpropiedades para que no se reserven dos veces
- Smoobu para gestores de propiedades
¿Sigues bloqueado?
Si estos pasos no lo han solucionado, contacta con el equipo de Smoobu: abre el menú Ayuda para abrir un ticket o reservar una franja de llamada, o usa la burbuja de chat de la esquina inferior derecha. Para obtener la respuesta más rápida, incluye:
- Tu Smoobu User ID (en el menú del icono de perfil, arriba a la derecha).
- El nombre o ID del alojamiento, si es sobre un alojamiento concreto.
- El Booking ID, si es sobre una reserva concreta (Reservas, luego Ver más).
- El nombre del portal, si es sobre sincronización de portal (Booking.com, Airbnb, Vrbo, etc.).
- Un breve paso a paso: qué hiciste, qué esperabas y qué pasó.
- Capturas de pantalla o una breve grabación de pantalla del problema.
- Tu navegador y sistema operativo, si algo se ve mal en pantalla.
Comentarios
0 comentarios
Inicie sesión para dejar un comentario.