Skip to main content
A API Autorizou utiliza Bearer Token para autenticação. Todas as requisições devem incluir sua chave de API no cabeçalho Authorization.

Tipos de Chave

Chave de Teste

Use no ambiente Sandbox para desenvolvimento e testes

Chave de Produção

Use apenas em produção com pagamentos reais

Como Obter suas Chaves

O acesso à Autorizou é feito por onboarding assistido — não há autocadastro. Após a aprovação, o atendimento envia suas chaves de sandbox e de produção.

Solicitar acesso

Comece seu onboarding em autorizou.com.br
Com acesso ao painel (Integrações → Chaves de API), você gerencia suas chaves — e pode criar chaves adicionais nomeadas quando precisar:
  • Múltiplas chaves nomeadas — dê um nome a cada chave (ex.: “Integração ERP”, “Produção”) para identificar onde ela é usada.
  • Prefixo aut_ — toda chave começa com aut_, o que a torna reconhecível (inclusive por scanners de segredo, caso vaze em um repositório ou log).
  • Copie na hora — a chave só é exibida uma única vez, no momento da criação. O painel guarda apenas o nome, a data de criação e o último uso — nunca o valor.
  • Revogação imediata — revogar uma chave a invalida na hora; integrações que a usam param de funcionar.
Como a chave só aparece uma vez, copie-a assim que gerar e guarde-a em local seguro. Se perder o valor, gere uma nova e revogue a antiga.
Mantenha suas chaves seguras! Nunca exponha chaves de produção em código cliente ou repositórios públicos.

Formato da Autenticação

Inclua o cabeçalho Authorization em todas as requisições:

Exemplos de Implementação

Gerenciamento Seguro de Chaves

Variáveis de Ambiente

Recomendado: Armazene chaves em variáveis de ambiente

Configuração por Ambiente

Códigos de Erro de Autenticação

Chave de API ausente ou inválida
Soluções:
  • Verifique se o cabeçalho Authorization está presente
  • Confirme se a chave está no formato correto
  • Verifique se não há espaços extras na chave
Chave válida mas sem permissão para o recurso
Possíveis causas:
  • Usando chave de teste em produção
  • Recurso não disponível para seu plano
  • Chave desabilitada ou suspensa

Rotação de Chaves

Para manter a segurança, recomendamos rotacionar suas chaves periodicamente:
1

Gere Nova Chave

No Dashboard, gere uma nova chave de API
2

Atualize Aplicação

Atualize sua aplicação com a nova chave
3

Teste Funcionamento

Verifique se todas as funcionalidades estão operando
4

Revogue Chave Antiga

Desative a chave anterior no Dashboard

Boas Práticas de Segurança

  • Nunca comite chaves no controle de versão
  • Use variáveis de ambiente ou serviços de secrets
  • Aplique diferentes chaves por ambiente
  • Monitore uso das chaves via Dashboard
  • Sempre use HTTPS em produção
  • Implemente rate limiting nas suas APIs
  • Configure CORS adequadamente
  • Monitore logs de acesso suspeitos
  • Nunca use chaves secretas em apps mobile
  • Implemente proxy server para chamadas API
  • Use tokens temporários quando possível
  • Valide todas as entradas do usuário

Testando a Autenticação

Use este simples teste para verificar se sua chave está funcionando: