Autenticação
Cada chamada leva uma API key secreta. A chave define a empresa, o ambiente e o que ela pode fazer.
API keys
- Crie e revogue em Painel › Desenvolvedores › API Keys (exige a permissão de gerenciar chaves).
- O prefixo indica o ambiente:
bp_test_= Sandbox,bp_live_= Produção. - O segredo aparece uma única vez, na criação. A BOSS Pay guarda apenas o hash — não é possível recuperá-lo, só regenerar.
- Use a chave somente no seu servidor. Nunca em app, navegador ou repositório.
curl https://api2.bosspay.io/v1/balances \
-H "Authorization: Bearer bp_live_SUA_CHAVE"Também é aceito HTTP Basic com o clientId da chave como usuário e o segredo como senha:
curl https://api2.bosspay.io/v1/balances -u "CLIENT_ID:bp_live_SUA_CHAVE"401 UNAUTHORIZED na hora.Escopos
Uma chave criada sem escopos recebe o conjunto padrão de integração:
Estes escopos só valem se marcados explicitamente na chave:
Faltou escopo? A resposta é 403 NO_PERMISSION. O escopo de cada endpoint está na referência.
O que só o painel faz
Algumas operações exigem uma pessoa autenticada com 2FA e não aceitam API key: transferências e PIX de saída, cadastro de beneficiários, execução de conversões cripto, gestão de equipe, dados da empresa, chaves de API, webhooks e suporte.
Assinatura dos webhooks (HMAC)
As notificações que a BOSS Pay envia ao seu servidor são assinadas com HMAC-SHA256 usando o segredo do endpoint. Veja como validar em Webhooks.