Autenticação
Entenda as credenciais da Velfy Payments e como autenticar suas requisiçõesTodas as chamadas à API pública (
/api/v1/*) precisam ser autenticadas. A Velfy usa um modelo de duas chaves, no mesmo padrão adotado pelas principais APIs de pagamento do mercado.
Suas credenciais
Ao ativar sua conta, você recebe duas chaves:Public Key
Formato
pk_.... Pode ser exposta em código client-side — é a chave usada, por exemplo, no fluxo de tokenização de cartão direto do navegador do comprador.Secret Key
Formato
sk_.... Nunca deve ser exposta publicamente — é ela quem autentica as chamadas feitas pelo seu backend.Como a autenticação funciona
As rotas de backend (criar cobrança, consultar transação, solicitar saque, etc.) usam HTTP Basic Auth, combinando as duas chaves:Requisições sem um header
Authorization válido recebem 401 Unauthorized.Boas práticas
Onde guardar as chaves
Onde guardar as chaves
- Use variáveis de ambiente — nunca chaves hardcoded no código-fonte
- Não versione arquivos
.envcom credenciais reais - Restrinja o acesso às chaves apenas a quem realmente precisa
O que evitar
O que evitar
- Não exponha a Secret Key em código client-side, repositórios públicos ou logs
- Não compartilhe chaves via chat ou e-mail
Monitoramento
Monitoramento
- Acompanhe o uso das suas chaves e configure alertas para atividade fora do padrão
Próximos passos
PIX
Comece a receber pagamentos PIX
Referência técnica
Veja exemplos completos em cURL, Node.js e Python