Skip to main content
Todos os endpoints da API do Therius exigem uma credencial. Chamadas servidor a servidor enviam sua chave privada como token Bearer no cabeçalho Authorization. O que você nunca deve fazer é expor uma chave privada de API em código de frontend ou passá-la por um cliente não confiável — integrações no navegador usam um token de cliente do SDK de curta duração em vez disso (veja abaixo).

Tipos de chave de API

O Therius emite quatro tipos de credenciais. O prefixo de cada chave diz exatamente o que ela é e para qual ambiente aponta. Chaves privadas (prv_production_xxx, prv_sandbox_xxx) autenticam todos os endpoints de pagamento. Mantenha-as somente no seu servidor — em variáveis de ambiente, não no código-fonte. Chaves públicas (pub_production_xxx, pub_sandbox_xxx) são embutidas dentro do JWT do token de cliente de curta duração que seu servidor gera e passa ao navegador. O navegador nunca vê uma chave privada sem criptografia. Token de cliente do SDK (JWT) — um token de curta duração (válido por 30 minutos) que seu servidor cria chamando POST /sdk/session com sua chave privada. É a única credencial que o navegador chega a ter. Se o token expirar, seu servidor gera um novo.

Como enviar as credenciais

Envie sua chave privada como token Bearer no cabeçalho Authorization em toda requisição do lado do servidor. Ela não é aceita no corpo da requisição nem na query string.
O prefixo da chave determina o ambiente automaticamente. Uma chave que começa com prv_sandbox_ sempre é roteada para o sandbox — você não precisa de um indicador de ambiente separado nem de um caminho de código diferente.

Fluxo do token de sessão do SDK

O SDK de JS exige um JWT de token de cliente, não uma chave de API sem criptografia. Este é o fluxo:
  1. Seu navegador solicita uma sessão de pagamento ao seu servidor.
  2. Seu servidor chama POST /sdk/session com sua chave privada e recebe um JWT clientToken de curta duração.
  3. Seu servidor passa o clientToken ao navegador.
  4. O navegador inicializa o SDK de JS do Therius com o clientToken.
Sua chave privada nunca sai do seu servidor. Se precisar atualizar a sessão (por exemplo, após 30 minutos), seu servidor gera um novo token.
Passe o clientToken ao inicializador do SDK de JS — nunca o registre nem o armazene além da sessão atual do navegador.

Erros de autenticação comuns

Dicas de segurança

Nunca embuta uma chave privada (prv_production_xxx ou prv_sandbox_xxx) em JavaScript de frontend, no binário de um app móvel ou em um repositório público. Trate as chaves privadas como você trata as senhas de banco de dados.
  • Armazene as chaves em variáveis de ambiente ou em um gerenciador de segredos (por exemplo, AWS Secrets Manager, HashiCorp Vault).
  • Rotacione as chaves imediatamente se suspeitar de um vazamento — gere uma nova chave no painel do Therius e desative a antiga.
  • Use a chave de menor privilégio para cada integração: o SDK de JS só precisa do token de cliente; seu servidor cuida de todo o resto.
  • Audite o uso das chaves no painel do Therius para detectar padrões de chamadas inesperados cedo.