Skip to main content
Chaves de API (gp_live_...) autenticam integrações server-to-server. Não usam sessão de usuário do dashboard. Tutorial visual: Criar chave de API. Fluxo completo até o primeiro PIX: Primeira integração.

Criar a chave

Integrações → Chaves de API em app.goatpay.com.br. O secret gp_live_... aparece uma vez. Armazene em secret manager ou .env (nunca no Git).
Não existe chave sandbox. Todas as chaves são de produção; teste com valores baixos.

Usar na requisição

Authorization: Bearer gp_live_... ainda funciona por compatibilidade. Prefira X-API-Key em código novo.

Trilho PADRAO

Todas as chaves de API operam no trilho PADRAO. PIX, transferência interna e cripto debitam/creditam esse saldo automaticamente — não envie pixRail no body.

Permissões

Lista completa: Permissões da API key. Princípio do menor privilégio: crie chaves por sistema (ERP, webhook worker, loja) com só o que cada um precisa.

IP allowlist

Com allowAnyIp: false, só IPs/CIDRs cadastrados passam. Requisições de outro IP retornam 403. Útil para servidores com IP fixo. Em serverless com IP dinâmico, mantenha allowAnyIp: true e proteja o secret.

Rotacionar chave

  1. Crie nova chave com mesmas permissões
  2. Atualize variáveis de ambiente nos serviços
  3. Teste saldo e uma operação real
  4. Revogue a chave antiga no dashboard

Boas práticas

  • Uma chave por ambiente/serviço (não compartilhe entre times)
  • Nunca exponha em frontend ou app mobile
  • Logs: mascare gp_live_ (ex. gp_live_...abc1)
  • Combine com webhooks da mesma chave para receber eventos das transações que ela criou

Documentação das rotas

API Reference · Rotas da API