Autenticação
Toda chamada à API carrega um único segredo compartilhado — sua chave de API — no corpo da requisição. A chave identifica a conta que está chamando, aplica seu nível de limite de taxa e restringe cada ação apenas aos dados dessa conta.
Onde colocar a chave
Passe a chave como o campo key no corpo da requisição codificado como formulário. Autenticação por cabeçalho não é suportada — a especificação v2 usa parâmetros no corpo para compatibilidade com os SDKs de revenda existentes.
Content-Type: application/x-www-form-urlencoded
key=YOUR_API_KEY&action=services
Gerar e substituir chaves
As chaves são geradas e revogadas em /dashboard/api. A chave original é mostrada exatamente uma vez. O servidor conserva um verificador unidirecional e um identificador curto não secreto, por isso o valor original não pode ser recuperado depois.
- Máximo de 5 chaves ativas por conta. Chaves antigas podem ser revogadas individualmente.
- Substitua sem interrupção. Crie uma chave de substituição, atualize a integração e depois revogue a chave antiga. Novos pedidos com chaves revogadas são rejeitados.
- É necessária uma sessão ativa do painel. A geração exige uma sessão autenticada e sem representação no painel. Não acrescenta outro pedido de código por e-mail nem de senha.
O que uma chave de API pode fazer
Uma chave de API v3 limita-se às ações documentadas e não pode acessar uma sessão iniciada no painel nem dados de outras contas.
- Sacar ou transferir saldo.
- Alterar o e-mail, a senha ou as configurações de 2FA da conta.
- Gerar ou revogar outras chaves API através da API.
- Acessar endpoints de admin ou de moderação.
Recomendações de segurança
- Apenas no servidor. Nunca embuta uma chave de API em um bundle de navegador, aplicativo mobile ou qualquer cliente que outra parte possa descompilar.
- Use variáveis de ambiente. Não faça commit de chaves no git. Arquivos
.env pertencem ao .gitignore. - Revogue em caso de suspeita. Se uma chave aparecer num registo, captura de ecrã ou conversa partilhada, crie uma substituta e revogue a chave exposta.
- Use webhooks para reduzir consultas quando for útil. A entrega é de melhor esforço com novas tentativas; mantenha handlers idempotentes e reconcilie estados importantes com
action=status.