Skip to main content
A chave de API é a credencial de servidor da sua integração: kbt_{ambiente}_{publicId}_{secret}.

Modelo

Ciclo de vida

Regras de ouro

  1. Uma chave por integração — permite revogar cada serviço isoladamente e auditar uso por chave.
  2. Menor privilégio — a chave nunca pode fazer mais que os escopos declarados na criação.
  3. Rotação periódica — rotate com gracePeriodSeconds cobre o deploy sem downtime.
  4. Nunca no client — a chave é segredo de servidor; o comprador nunca precisa dela.
Escopos financeiros (payouts:write, refunds:write, iam:manage) merecem o mesmo cuidado de uma senha de banco: chave dedicada, escopo mínimo e rotação.