/v1/oauth-apps/* — mesmo padrão de webhooks: X-API-Key, envelope JSON e rate limit global.
O protocolo OAuth (
/oauth/authorize, /oauth/token) está no guia OAuth 2.0. Esta página cobre o cadastro e gestão de apps antes/depois do fluxo de autorização.Autenticação
429 ao exceder), igual às demais rotas /v1/*.
Pré-requisitos
- Conta com API pública habilitada (solicite ao suporte GoatPay se necessário).
- Chave com permissões
oauth-apps/*— tabela em Permissões. - Para apps de terceiros consumirem
/v1/*, após criar o app use o fluxo OAuth.
Fluxo típico (dono da app)
1
1. Listar scopes
GET /oauth-apps/scopes/list — scopes permitidos no cadastro.
2
2. Criar app
POST /oauth-apps/create — nome, descrição e
allowedScopes.3
3. Credenciais DEV/PROD
POST clients/ensure por ambiente; guarde o
clientSecret (exibido uma vez).4
4. Redirect URIs
PUT redirect-uris — match exato no authorize.
5
5. Publicar fluxo OAuth
Redirecione usuários para GET /oauth/authorize com PKCE.
6
6. Monitorar
Papéis
Referência de endpoints
Dono da aplicação
Resource owner
Webhooks OAuth
Eventosoauth.authorization.*, oauth.application.* e oauth.client.* são entregues aos endpoints cadastrados na conta. Cadastre via /v1/webhooks/* com API key ou com bearer OAuth (webhooks:write). Detalhes no guia de webhooks.

