gp_live_...) autenticam integrações server-to-server. Não usam sessão de usuário do dashboard.
Tutorial visual: Criar chave de API. Fluxo completo até o primeiro PIX: Primeira integração.
Criar a chave
Integrações → Chaves de API em app.goatpay.com.br.
O secret
gp_live_... aparece uma vez. Armazene em secret manager ou .env (nunca no Git).
Usar na requisição
Authorization: Bearer gp_live_... ainda funciona por compatibilidade. Prefira X-API-Key em código novo.
Trilho PADRAO
Todas as chaves de API operam no trilho PADRAO. PIX, transferência interna e cripto debitam/creditam esse saldo automaticamente — não enviepixRail no body.
Permissões
Lista completa: Permissões da API key. Princípio do menor privilégio: crie chaves por sistema (ERP, webhook worker, loja) com só o que cada um precisa.IP allowlist
ComallowAnyIp: false, só IPs/CIDRs cadastrados passam. Requisições de outro IP retornam 403.
Útil para servidores com IP fixo. Em serverless com IP dinâmico, mantenha allowAnyIp: true e proteja o secret.
Rotacionar chave
- Crie nova chave com mesmas permissões
- Atualize variáveis de ambiente nos serviços
- Teste saldo e uma operação real
- Revogue a chave antiga no dashboard
Boas práticas
- Uma chave por ambiente/serviço (não compartilhe entre times)
- Nunca exponha em frontend ou app mobile
- Logs: mascare
gp_live_(ex.gp_live_...abc1) - Combine com webhooks da mesma chave para receber eventos das transações que ela criou

