Authorization. Não há login, sessão nem token que expira: a chave vale até você revogá-la.
Como enviar a chave
nyx_live_. Sem o prefixo Bearer, a requisição é recusada.
Permissões
Cada chave carrega as permissões que você marcou ao criá-la, e cada endpoint exige uma delas.
Marque só o necessário. Uma chave que apenas cria cobranças no checkout não precisa de
transfers:write. Se ela vazar, o estrago fica limitado. Veja combinações recomendadas.
Erros de autenticação
As requisições já contam para o limite a partir do momento em que a chave e o IP são validados, mesmo quando uma permissão ou validação falha logo depois. Um loop de requisições com erro
403 também gasta a cota.Gerenciando as chaves
Tudo acontece em Dashboard → Chaves de API:- Nova chave: escolha o nome e as permissões. A chave completa aparece uma única vez.
- Renovar chave: gera um novo valor e invalida o anterior na hora. Serve em emergência, não para trocar sem downtime.
- Revogar chave: a chave deixa de funcionar imediatamente e as integrações que a usam passam a receber
401.
Boas práticas
1
Uma chave por serviço
Checkout, financeiro e painel de leitura usam chaves diferentes. Assim você revoga uma sem afetar as outras.
2
Permissões mínimas
Marque só o que aquele serviço usa.
3
Cofre de segredos
Guarde em variável de ambiente ou num gerenciador de segredos. Nunca no código.
4
Nunca registre a chave
Filtre o cabeçalho
Authorization de logs, traces e relatórios de erro.5
Revogue primeiro, investigue depois
Suspeitou de vazamento? Revogue na hora e gere outra.
Gestão da API Key
Permissões por caso de uso, IP allowlist e rotação.
Idempotência
Retentativas seguras nas operações financeiras.

