A chave de API é a credencial de servidor da sua integração: kbt_{ambiente}_{publicId}_{secret}.
Modelo
Ciclo de vida
Regras de ouro
- Uma chave por integração — permite revogar cada serviço isoladamente e auditar uso por chave.
- Menor privilégio — a chave nunca pode fazer mais que os escopos declarados na criação.
- Rotação periódica —
rotate com gracePeriodSeconds cobre o deploy sem downtime.
- Nunca no client — a chave é segredo de servidor; o comprador nunca precisa dela.
Escopos financeiros (payouts:write, refunds:write, iam:manage) merecem o mesmo cuidado de uma senha de banco: chave dedicada, escopo mínimo e rotação.