API Key + Secret
Use os headersx-api-key e x-api-secret, gerados ao aprovar o merchant no dashboard.
O secret é exibido apenas no momento da geração/rotação. Armazene em um cofre seguro (vault, secret manager). Se perder, rotacione via dashboard.
Rotação
Rotacione as credenciais regularmente. Cada rotação invalida o par anterior.Erros de autenticação
| Status | Causa |
|---|---|
| 401 | Header ausente ou credenciais inválidas |
| 403 | Credenciais válidas mas merchant sem permissão (suspenso ou onboarding incompleto) |
