Toda requisição à API da Astron Pay deve carregar credenciais via API Key + API Secret.
API Key + Secret
Use os headers x-api-key e x-api-secret, gerados ao aprovar o merchant no dashboard.
O secret é exibido apenas no momento da geração/rotação. Armazene em um cofre seguro (vault, secret manager). Se perder, rotacione via dashboard.
Rotação
Rotacione as credenciais regularmente. Cada rotação invalida o par anterior.
Erros de autenticação
TLS
Todas as requisições devem usar HTTPS. Requisições em HTTP são rejeitadas.