Autenticação
Uma chave única por header. Sem OAuth, sem token de curta duração, sem troca de refresh.
O header
Envie a chave em x-api-key em toda chamada a /v1. Sem ela, ou com uma chave revogada, expirada ou de uma aplicação desativada, a resposta é 401.
curl https://api.transakto.io/v1/balance \
-H "x-api-key: sk_live_..."Aplicações e chaves
Uma aplicação representa um sistema que consome a API e agrupa várias chaves. Isso existe para permitir rotação: você gera a chave nova, troca no seu sistema e revoga a antiga sem derrubar as outras integrações da mesma conta.
A chave completa aparece uma única vez, na resposta da criação. A plataforma guarda apenas o hash, então não existe endpoint que a releia. Se perder, revogue e gere outra.
Escopos
Cada chave carrega uma lista de permissões. O endpoint recusa com 403 e código INSUFFICIENT_SCOPE quando falta alguma, informando qual.
Escopos disponíveis
charge:readescopoopcional | Consultar e listar cobranças. |
charge:writeescopoopcional | Criar cobranças. |
payout:readescopoopcional | Consultar e listar transferências. |
payout:writeescopoopcional | Criar transferências. |
balance:readescopoopcional | Consultar o saldo. |
account:readescopoopcional | Consultar os dados da conta. |
webhook:readescopoopcional | Listar os webhooks da conta. |
webhook:writeescopoopcional | Criar, editar e remover webhooks. |
{
"code": "INSUFFICIENT_SCOPE",
"message": "A chave não tem permissão para esta operação.",
"details": ["payout:write"]
}Boas práticas
Dê a cada chave só o que ela precisa: um sistema que apenas gera cobranças não deveria conseguir enviar dinheiro para fora. Guarde a chave em variável de ambiente ou cofre de segredos, nunca no código nem no front-end. Defina data de expiração para chaves de teste.