Saltar al contenido principal

Login

La API Transaction utiliza un sistema robusto de autenticación basado en JWT (JSON Web Tokens) para garantizar la seguridad y el aislamiento de las transacciones.

Obtener Credenciales​

Requisitos previos​

  • Debe tener una cuenta registrada en la plataforma.

Entornos Disponibles​

https://api.gateway.com.br/core

Proceso de Autenticación​

Endpoint​

  • Método: POST
  • Endpoint: /auth/token

Credenciales Necesarias​

CredencialDescripciónObligatorio
client_idIdentificador únicoSí
client_secretClave secreta de autenticaciónSí

Para el primer acceso obtenga las credenciales por la app; si ya tiene acceso, obtenga las credenciales por la api

Ejemplo de Solicitud​

curl --request POST \
--url https://api.gateway.com.br/core/auth/token \
--header 'Content-Type: application/x-www-form-urlencoded' \
--data-urlencode 'client_id=su-client-id' \
--data-urlencode 'client_secret=su-client-secret' \
--data-urlencode 'grant_type=client_credentials'

Respuesta Exitosa​

CampoTipoDescripción
access_tokenstringToken JWT para autenticación
expires_innumberUnix timestamp de cuándo expira el token
refresh_expires_innumberTiempo de expiración del refresh token
token_typestringTipo del token (siempre "Bearer")
not-before-policynumberPolítica de no usar antes
scopestringAlcances de acceso del token
expires_in_secnumberTiempo de vida del token en segundos

Observación: el campo scope devuelve los alcances separados por comas.

Ejemplo de Respuesta​

{
"access_token": "eyJhbGci...",
"expires_in": 1759845450,
"refresh_expires_in": 0,
"token_type": "Bearer",
"not-before-policy": 0,
"scope": "email,profile",
"expires_in_sec": 3600
}

Usar el Token en las Solicitudes​

En todas las solicitudes a la API, incluya el token JWT en el header Authorization.

curl --request POST \
--url https://api.gateway.com.br/core/transaction \
--header 'Authorization: Bearer su-token-jwt' \
--header 'Content-Type: application/json' \
--data '{
// su payload aquí
}'

Manejo de Errores​

CódigoDescripción
401Credenciales inválidas
400Credenciales mal formateadas
502Bad Gateway (error al contactar el proveedor de autenticación)

Observación: los códigos y mensajes de error pueden variar según la respuesta del proveedor de autenticación.

Buenas Prácticas de Seguridad​

  1. Gestión de Tokens

    • Almacene los tokens de forma segura
    • Renuévelos antes de que expiren
    • Nunca exponga el client_secret
    • Haga revalidación y rotación de la clave secreta periódicamente y siempre que haya cambios en el equipo o en la estructura de la organización
  2. Headers de Seguridad

    • Use HTTPS en producción
    • Implemente rate limiting
    • Valide la autenticación en todas las solicitudes
  3. Monitoreo

    • Registre los intentos de acceso
    • Vigile patrones sospechosos
    • Configure alertas