Bearer no cabeçalho Authorization. O que você nunca deve fazer é expor uma chave privada de API em código de frontend ou passá-la por um cliente não confiável — integrações no navegador usam um token de cliente do SDK de curta duração em vez disso (veja abaixo).
Tipos de chave de API
O Therius emite quatro tipos de credenciais. O prefixo de cada chave diz exatamente o que ela é e para qual ambiente aponta.
Chaves privadas (
prv_production_xxx, prv_sandbox_xxx) autenticam todos os endpoints de pagamento. Mantenha-as somente no seu servidor — em variáveis de ambiente, não no código-fonte.
Chaves públicas (pub_production_xxx, pub_sandbox_xxx) são embutidas dentro do JWT do token de cliente de curta duração que seu servidor gera e passa ao navegador. O navegador nunca vê uma chave privada sem criptografia.
Token de cliente do SDK (JWT) — um token de curta duração (válido por 30 minutos) que seu servidor cria chamando POST /sdk/session com sua chave privada. É a única credencial que o navegador chega a ter. Se o token expirar, seu servidor gera um novo.
Como enviar as credenciais
Envie sua chave privada como tokenBearer no cabeçalho Authorization em toda requisição do lado do servidor. Ela não é aceita no corpo da requisição nem na query string.
O prefixo da chave determina o ambiente automaticamente. Uma chave que começa com
prv_sandbox_ sempre é roteada para o sandbox — você não precisa de um indicador de ambiente separado nem de um caminho de código diferente.Fluxo do token de sessão do SDK
O SDK de JS exige um JWT de token de cliente, não uma chave de API sem criptografia. Este é o fluxo:- Seu navegador solicita uma sessão de pagamento ao seu servidor.
- Seu servidor chama
POST /sdk/sessioncom sua chave privada e recebe um JWTclientTokende curta duração. - Seu servidor passa o
clientTokenao navegador. - O navegador inicializa o SDK de JS do Therius com o
clientToken.
clientToken ao inicializador do SDK de JS — nunca o registre nem o armazene além da sessão atual do navegador.
Erros de autenticação comuns
Dicas de segurança
- Armazene as chaves em variáveis de ambiente ou em um gerenciador de segredos (por exemplo, AWS Secrets Manager, HashiCorp Vault).
- Rotacione as chaves imediatamente se suspeitar de um vazamento — gere uma nova chave no painel do Therius e desative a antiga.
- Use a chave de menor privilégio para cada integração: o SDK de JS só precisa do token de cliente; seu servidor cuida de todo o resto.
- Audite o uso das chaves no painel do Therius para detectar padrões de chamadas inesperados cedo.

