Skip to main content
O MCP usa a mesma autenticação da API pública: API key gp_live_.... Passe a key no header Authorization: Bearer gp_live_... ou X-API-Key na configuração do cliente MCP. A key é repassada para api.goatpay.com.br como X-API-Key. Nunca é logada pelo servidor MCP.

Permissões recomendadas

Use o princípio do menor privilégio. Para integração via agente: Crie a key em app.goatpay.com.br → Integrações → API. Tutorial: Criar API Key.

Segurança

Não commite API keys no repositório. Use variáveis de ambiente ou secrets do Cursor.
  • Rotas só são executáveis via operationId do OpenAPI — impossível chamar paths arbitrários
  • Validação de body via Ajv antes de cada request
  • Respostas HAR-like redactam X-API-Key nos logs retornados ao agente