Toda chamada exige o header X-API-Key (também aceitamos Authorization: Bearer). Gere e revogue chaves em API Keys. Chaves revogadas retornam 401.
curl "https://SEU-DOMINIO/api/public/kyc/v1/applicants?limit=5" \ -H "X-API-Key: $VERIFY_API_KEY"
Cada chave pertence a um workspace: ela só enxerga candidatos e webhooks daquele workspace, e pode ter o seu próprio conjunto de regras de IA.
{ "error": "Invalid API key" } // 401 — chave ausente, inválida ou revogada