A API pública utiliza autenticação via dois headers obrigatórios em toda requisição. A criação de subconta exige ainda um header de idempotência.
Exemplo
Idempotência
Apenas o endpoint POST /v1/submerchants exige o header x-idempotency-key. Envie um UUID gerado pelo seu sistema; se a requisição for repetida com a mesma chave e mesmo payload, você receberá a mesma resposta da primeira execução — evitando duplicidade.
Se a chave for reutilizada com payload diferente, a API responde HTTP 409 Conflict.
Rate limit
Os endpoints de subcontas (/v1/submerchants — criação, atualização cadastral, atualização de taxas e atualização de conta bancária) têm limite de 5 requisições por minuto por credencial. Se exceder, você recebe HTTP 429 Too Many Requests.
O endpoint do Cofre (POST /v1/vault/tokenize) tem limite de 30 requisições por minuto por IP.
Nunca exponha client-secret no front-end ou em repositórios públicos. Faça a chamada sempre a partir do seu backend.