Skip to main content

Autenticação

Entenda as credenciais da Velfy Payments e como autenticar suas requisições
Todas as chamadas à API pública (/api/v1/*) precisam ser autenticadas. A Velfy usa um modelo de duas chaves, no mesmo padrão adotado pelas principais APIs de pagamento do mercado.

Suas credenciais

Ao ativar sua conta, você recebe duas chaves:

Public Key

Formato pk_.... Pode ser exposta em código client-side — é a chave usada, por exemplo, no fluxo de tokenização de cartão direto do navegador do comprador.

Secret Key

Formato sk_.... Nunca deve ser exposta publicamente — é ela quem autentica as chamadas feitas pelo seu backend.

Como a autenticação funciona

As rotas de backend (criar cobrança, consultar transação, solicitar saque, etc.) usam HTTP Basic Auth, combinando as duas chaves:
Já o fluxo de tokenização de cartão (que roda no navegador do cliente) usa apenas a Public Key, passada como query param — assim a Secret Key nunca precisa chegar perto do front-end.
Requisições sem um header Authorization válido recebem 401 Unauthorized.

Boas práticas

  • Use variáveis de ambiente — nunca chaves hardcoded no código-fonte
  • Não versione arquivos .env com credenciais reais
  • Restrinja o acesso às chaves apenas a quem realmente precisa
  • Não exponha a Secret Key em código client-side, repositórios públicos ou logs
  • Não compartilhe chaves via chat ou e-mail
  • Acompanhe o uso das suas chaves e configure alertas para atividade fora do padrão

Próximos passos

PIX

Comece a receber pagamentos PIX

Referência técnica

Veja exemplos completos em cURL, Node.js e Python