Bearer en el encabezado Authorization. Lo que nunca debes hacer es exponer una clave privada de API en código de frontend ni pasarla por un cliente no confiable — las integraciones en el navegador usan un token de cliente del SDK de corta duración en su lugar (ver más abajo).
Tipos de clave de API
Therius emite cuatro tipos de credenciales. El prefijo de cada clave te dice exactamente qué es y a qué entorno apunta.
Claves privadas (
prv_production_xxx, prv_sandbox_xxx) autentican todos los endpoints de pago. Mantenlas solo en tu servidor — en variables de entorno, no en el código fuente.
Claves públicas (pub_production_xxx, pub_sandbox_xxx) se incrustan dentro del JWT de token de cliente de corta duración que tu servidor genera y pasa al navegador. El navegador nunca ve una clave privada sin cifrar.
Token de cliente del SDK (JWT) — un token de corta duración (válido por 30 minutos) que tu servidor crea llamando a POST /sdk/session con tu clave privada. Es la única credencial que el navegador llega a tener. Si el token expira, tu servidor genera uno nuevo.
Cómo enviar las credenciales
Envía tu clave privada como tokenBearer en el encabezado Authorization en cada solicitud del lado del servidor. No se acepta en el cuerpo de la solicitud ni en la cadena de consulta.
El prefijo de la clave determina el entorno automáticamente. Una clave que empieza por
prv_sandbox_ siempre se enruta al sandbox — no necesitas un indicador de entorno aparte ni una ruta de código diferente.Flujo del token de sesión del SDK
El SDK de JS requiere un JWT de token de cliente, no una clave de API sin cifrar. Este es el flujo:- Tu navegador solicita una sesión de pago a tu servidor.
- Tu servidor llama a
POST /sdk/sessioncon tu clave privada y recibe un JWTclientTokende corta duración. - Tu servidor pasa el
clientTokenal navegador. - El navegador inicializa el SDK de JS de Therius con el
clientToken.
clientToken al inicializador del SDK de JS — nunca lo registres ni lo almacenes más allá de la sesión actual del navegador.
Errores de autenticación comunes
Consejos de seguridad
- Guarda las claves en variables de entorno o en un gestor de secretos (p. ej., AWS Secrets Manager, HashiCorp Vault).
- Rota las claves de inmediato si sospechas una filtración — genera una clave nueva en el panel de Therius y da de baja la anterior.
- Usa la clave de menor privilegio para cada integración: el SDK de JS solo necesita el token de cliente; tu servidor se encarga de todo lo demás.
- Audita el uso de las claves en el panel de Therius para detectar patrones de llamadas inesperados a tiempo.

