Pular para o conteúdo
Começar

Autenticação

Cada chamada leva uma API key secreta. A chave define a empresa, o ambiente e o que ela pode fazer.

API keys

  • Crie e revogue em Painel › Desenvolvedores › API Keys (exige a permissão de gerenciar chaves).
  • O prefixo indica o ambiente: bp_test_ = Sandbox, bp_live_ = Produção.
  • O segredo aparece uma única vez, na criação. A BOSS Pay guarda apenas o hash — não é possível recuperá-lo, só regenerar.
  • Use a chave somente no seu servidor. Nunca em app, navegador ou repositório.
Bearer (recomendado)
curl https://api2.bosspay.io/v1/balances \
  -H "Authorization: Bearer bp_live_SUA_CHAVE"

Também é aceito HTTP Basic com o clientId da chave como usuário e o segredo como senha:

Basic
curl https://api2.bosspay.io/v1/balances -u "CLIENT_ID:bp_live_SUA_CHAVE"
Chave vazou?
Revogue no painel imediatamente e gere outra. Chaves revogadas passam a receber 401 UNAUTHORIZED na hora.

Escopos

Uma chave criada sem escopos recebe o conjunto padrão de integração:

charges.readcharges.createrefunds.createtransactions.readcheckout.managesubscriptions.readsubscriptions.managemarketplace.managecrypto.readcrypto.receivefinance.readwebhooks.manage

Estes escopos só valem se marcados explicitamente na chave:

transactions.exportcrypto.convertreports.readreports.exportterminals.managedashboard.read

Faltou escopo? A resposta é 403 NO_PERMISSION. O escopo de cada endpoint está na referência.

O que só o painel faz

Algumas operações exigem uma pessoa autenticada com 2FA e não aceitam API key: transferências e PIX de saída, cadastro de beneficiários, execução de conversões cripto, gestão de equipe, dados da empresa, chaves de API, webhooks e suporte.

Assinatura dos webhooks (HMAC)

As notificações que a BOSS Pay envia ao seu servidor são assinadas com HMAC-SHA256 usando o segredo do endpoint. Veja como validar em Webhooks.