Skip to main content

Metodos de autenticacao

A API Thalpay suporta dois metodos de autenticacao. Voce pode usar qualquer um em todos os endpoints autenticados.

API Key (recomendado para integracao)

Gere uma API Key no Dashboard e envie no header x-api-key:
A API Key e exibida apenas uma vez no momento da criacao. Armazene-a de forma segura (variavel de ambiente ou vault). Se perder, delete a key e crie uma nova.

JWT Bearer Token

Para fluxos com login de usuario, use o endpoint de login para obter um token:
Resposta:
Use o accessToken no header Authorization:

Refresh Token

O accessToken expira em 1 hora. Use o refreshToken (valido por 7 dias) para obter um novo token sem refazer login:
Resposta:
O refresh token e rotacionado a cada uso — o token anterior e invalidado. Isso previne reutilizacao em caso de vazamento.

Logout

Para revogar todos os tokens de um usuario:

Boas praticas

API Keys e tokens JWT devem ser usados apenas no backend. Nunca inclua credenciais em codigo client-side (JavaScript no browser, apps mobile sem proxy).
Crie uma nova key, atualize sua integracao, e delete a antiga. Isso limita o impacto de um eventual vazamento.
Armazene credenciais em variaveis de ambiente ou servicos de secrets (AWS Secrets Manager, HashiCorp Vault). Nunca commite credenciais no repositorio.

Erros de autenticacao