> ## Documentation Index
> Fetch the complete documentation index at: https://docs.goatpay.com.br/llms.txt
> Use this file to discover all available pages before exploring further.

# Autenticação MCP

> Como passar a API key para o GoatPay MCP Server

O MCP usa a mesma autenticação da [API pública](/pages/guides/authentication): **API key** `gp_live_...`.

Passe a key no header `Authorization: Bearer gp_live_...` ou `X-API-Key` na configuração do cliente MCP.

A key é repassada para `api.goatpay.com.br` como `X-API-Key`. **Nunca** é logada pelo servidor MCP.

## Permissões recomendadas

Use o princípio do menor privilégio. Para integração via agente:

| Tarefa             | Permissões mínimas                        |
| ------------------ | ----------------------------------------- |
| Consultar saldo    | `account/balance`                         |
| Criar cobrança PIX | `payment-pix/create`, `payment-pix/get`   |
| Webhooks           | `webhooks/create`, `webhooks/list`        |
| Loja / checkout    | `products/create`, `payment-links/create` |

Crie a key em [app.goatpay.com.br](https://app.goatpay.com.br) → Integrações → API. Tutorial: [Criar API Key](/tutorials/api-key).

## Segurança

<Warning>
  Não commite API keys no repositório. Use variáveis de ambiente ou secrets do Cursor.
</Warning>

* Rotas só são executáveis via `operationId` do OpenAPI — impossível chamar paths arbitrários
* Validação de body via Ajv antes de cada request
* Respostas HAR-like redactam `X-API-Key` nos logs retornados ao agente
