Guias/Integração

Chaves de API

Criar, rotacionar e proteger as chaves ky_XXXXX-XXXXX-XXXXX, de teste e de produção.

A integração servidor-a-servidor usa chave de API nas rotas publicadas para esse modo de autenticação. A chave pode ter escopos, data de expiração e pode ser revogada.

X-API-Key: ky_XXXXX-XXXXX-XXXXX

Formato e ambiente

A chave tem o formato ky_XXXXX-XXXXX-XXXXX: três grupos de cinco letras maiúsculas e números. O ambiente não está na string. Ele é definido quando você cria a chave e aparece como rótulo na lista de chaves:

AmbienteMovimenta dinheiro real
TesteNão. Opera num sandbox isolado, com provedor simulado. Ver Sandbox e produção.
ProduçãoSim

Cobranças reais só funcionam depois do cadastro aprovado.

Nota

Chaves antigas, no formato kyvo_live_… e kyvo_test_…, continuam válidas. As antigas de teste também passam a operar no sandbox.

Criar

  1. Abra Integrações → Chaves de API

    No painel da conta.

  2. Escolha o ambiente e o nome

    Use um nome que diga onde a chave roda: checkout-prod, worker-conciliacao, staging. Uma chave por sistema facilita revogar sem derrubar o resto.

  3. Copie o segredo na hora

    O valor completo aparece uma única vez. Depois disso só dá para ver o prefixo.

Onde guardar

  • Variável de ambiente ou cofre de segredos.
  • Nunca no front-end, em app mobile, em repositório ou em imagem de container pública.
  • Nunca em chamado de suporte, print ou mensagem. Ninguém da KyvoPay vai pedir sua chave.

Segurança

Se uma chave vazou, revogue primeiro e investigue depois. Revogar não afeta as outras chaves da conta. A borda guarda a chave em cache por cerca de 60 segundos, então uma chave revogada pode continuar sendo aceita por esse intervalo — leve esse tempo em conta ao avaliar o que foi exposto.

Rotacionar sem downtime

  1. Crie a chave nova

    A conta aceita mais de uma chave ativa ao mesmo tempo.

  2. Publique com a chave nova

    Troque a variável de ambiente e faça o deploy.

  3. Confirme que nada usa a antiga

    Acompanhe o uso pelo painel.

  4. Revogue a antiga

    Depois que o tráfego zerar.

Erros comuns

StatusO que costuma ser
401Chave ausente, com espaço sobrando, revogada ou do outro ambiente
403Chave válida, mas sem permissão para essa rota, ou chamada vinda de um IP fora da lista permitida da chave
Precisa de ajuda? Fale com o suporte
© 2026 KyvoPay