Skip to main content
Cada chave de API carrega um array de permissões no formato recurso/ação. O guard da API bloqueia rotas sem permissão com 403.

Presets

PresetInclui
readApenas permissões de leitura (get, list, consultas)
writeLeitura + criação e atualização
fullTodas as permissões abaixo
No dashboard, você pode ajustar permissões manualmente além do preset.

Modo PIX Livre

Chaves do trilho LIVRE aceitam apenas um subconjunto de permissões (PIX, cripto, conta, clientes, webhooks). Rotas de boleto, cobranças PJ e bureau exigem trilho PADRAO.

Tabela completa

PIX e conta

PermissãoTipoRota
payment-pix/createwritePOST /payment-pix/create
payment-pix/getreadGET /payment-pix/get/:id
payment-pix/listreadGET /payment-pix/list
transfer-pix/createwritePOST /transfer-pix/create
transfer-pix/getreadGET /transfer-pix/get/:id
transfer-pix/listreadGET /transfer-pix/list
payouts/createwritePOST /payouts/create (alias)
payouts/getreadGET /payouts/get/:id
payouts/listreadGET /payouts/list
transfer-internal/createwritePOST /transfer-internal/create
transfer-internal/getreadGET /transfer-internal/get/:id
transfer-internal/listreadGET /transfer-internal/list
refunds/createwritePOST /refunds/create
refunds/getreadGET /refunds/get/:id
refunds/listreadGET /refunds/list
account/balancereadGET /account/balance
account/transactionsreadGET /account/transactions

Cripto

PermissãoRota
payment-crypto/currenciesGET /payment-crypto/currencies
payment-crypto/createPOST /payment-crypto/create
payment-crypto/getGET /payment-crypto/get/:id
payment-crypto/listGET /payment-crypto/list
transfer-crypto/createPOST /transfer-crypto/create
transfer-crypto-auto/createPOST /transfer-crypto-auto/create
transfer-crypto/getGET /transfer-crypto/get/:id
transfer-crypto/listGET /transfer-crypto/list

MED e boleto

PermissãoRota
meds/listGET /meds/list
meds/getGET /meds/get/:id
meds/evidencePOST /meds/:id/evidence
boleto/createPOST /boleto/create
boleto/getGET /boleto/get/:id
boleto/listGET /boleto/list

Conta Padrão PJ

PermissãoRota
customers/*POST/GET/PATCH/DELETE /customers/*
billings/*Cobranças avulsas
subscriptions/*Assinaturas
pix-automatic/*PIX automático
pix-pay/*Pagar QR e transações
mobile-recharge/*Recarga móvel
serasa/*Bureau (negativação e relatórios)

Webhooks e subcontas

PermissãoRota
webhooks/createPOST /webhooks/create
webhooks/listGET /webhooks/list
webhooks/getGET /webhooks/get/:id
webhooks/updatePATCH /webhooks/update/:id
webhooks/deleteDELETE /webhooks/delete/:id
subaccount/*Todas as rotas /subaccount/*

IP allowlist

Além das permissões, a chave pode restringir IPs (allowAnyIp: false + lista CIDR). Requisições de IP não listado retornam 403.

Próximo passo

Criar sua primeira chave