Skip to main content
A API pública utiliza autenticação via dois headers obrigatórios em toda requisição. A criação de subconta exige ainda um header de idempotência.

Headers obrigatórios

Exemplo

Idempotência

Apenas o endpoint POST /v1/submerchants exige o header x-idempotency-key. Envie um UUID gerado pelo seu sistema; se a requisição for repetida com a mesma chave e mesmo payload, você receberá a mesma resposta da primeira execução — evitando duplicidade. Se a chave for reutilizada com payload diferente, a API responde HTTP 409 Conflict.

Rate limit

Os endpoints de subcontas (/v1/submerchants — criação, atualização cadastral, atualização de taxas e atualização de conta bancária) têm limite de 5 requisições por minuto por credencial. Se exceder, você recebe HTTP 429 Too Many Requests. O endpoint do Cofre (POST /v1/vault/tokenize) tem limite de 30 requisições por minuto por IP.
Nunca exponha client-secret no front-end ou em repositórios públicos. Faça a chamada sempre a partir do seu backend.