https://api.goatpay.com.br/oauth/authorize?client_id=gp_oauth_live_...&redirect_uri=https%3A%2F%2Fsua-app.com%2Foauth%2Fcallback&response_type=code&scope=account%3Aread%20payments%3Aread&state=SEU_STATE_ALEATORIO&code_challenge=E9Melhoa2OwvFrEMTJguCHaoeK1t8URWbuGJSstw-cM&code_challenge_method=S256
https://sua-app.com/oauth/callback?code=gp_oac_...&state=SEU_STATE_ALEATORIO
https://sua-app.com/oauth/callback?error=access_denied&state=SEU_STATE_ALEATORIO
Protocolo
Iniciar autorização
Redireciona o usuário para login e consentimento (Authorization Code + PKCE).
GET
/
oauth
/
authorize
https://api.goatpay.com.br/oauth/authorize?client_id=gp_oauth_live_...&redirect_uri=https%3A%2F%2Fsua-app.com%2Foauth%2Fcallback&response_type=code&scope=account%3Aread%20payments%3Aread&state=SEU_STATE_ALEATORIO&code_challenge=E9Melhoa2OwvFrEMTJguCHaoeK1t8URWbuGJSstw-cM&code_challenge_method=S256
https://sua-app.com/oauth/callback?code=gp_oac_...&state=SEU_STATE_ALEATORIO
https://sua-app.com/oauth/callback?error=access_denied&state=SEU_STATE_ALEATORIO
Redirecione o navegador do usuário para este endpoint. Após login e consentimento em
app.goatpay.com.br, a GoatPay redireciona para redirect_uri com code e state.
PKCE S256 é obrigatório — inclusive para clients confidential (com
client_secret).https://api.goatpay.com.br/oauth/authorize?client_id=gp_oauth_live_...&redirect_uri=https%3A%2F%2Fsua-app.com%2Foauth%2Fcallback&response_type=code&scope=account%3Aread%20payments%3Aread&state=SEU_STATE_ALEATORIO&code_challenge=E9Melhoa2OwvFrEMTJguCHaoeK1t8URWbuGJSstw-cM&code_challenge_method=S256
https://sua-app.com/oauth/callback?code=gp_oac_...&state=SEU_STATE_ALEATORIO
https://sua-app.com/oauth/callback?error=access_denied&state=SEU_STATE_ALEATORIO
Parâmetros de query
string
required
Client ID da aplicação (ambiente DEV ou Production).
string
required
URI cadastrada na aplicação — match exato, sem wildcards.
string
required
Deve ser
code.string
Scopes separados por espaço, dentro dos
allowedScopes da aplicação.string
required
Valor aleatório gerado pela sua app — valide no callback.
string
required
PKCE challenge (S256).
string
required
Deve ser
S256.Erros no redirect
error | Significado |
|---|---|
access_denied | Usuário cancelou no consentimento |
invalid_scope | Scope não permitido para a aplicação |
invalid_client | client_id inválido ou inativo |
invalid_request | Parâmetro ausente ou PKCE inválido |
Endpoint na raiz da API — não use
/v1/oauth/authorize.Authorizations
Query Parameters
Client ID da aplicação (DEV ou Production).
URI cadastrada na aplicação — match exato.
Available options:
code Scopes separados por espaço.
Valor aleatório validado no callback.
PKCE S256 challenge.
Available options:
S256 Response
302
Redireciona para consentimento ou para redirect_uri com code/erro.

