Segurança
Como obter as credenciais da API
As credenciais são um par client_id e client_secret criado no painel da ValidaPay. Com elas você troca por um access_token e passa a chamar a API.
Passo a passo
Abra Integração → API
No painel, vá em Integração → API. A tela tem duas abas: Criar Credencial e Credenciais Ativas.
Confira o ambiente
Credenciais são por ambiente: uma criada no sandbox não funciona em produção e vice-versa. Verifique o seletor de ambiente do painel antes de criar, porque o par gerado pertence ao ambiente que estiver ativo.
https://sandbox.validapay.com.brhttps://api.validapay.com.brDê um nome à credencial
Na aba Criar Credencial, preencha o campo Nome. Ele é obrigatório e serve só para você identificar depois na lista. Use algo como backend-producao ou integracao-erp.
Selecione as permissões (scopes)
Clique em Selecionar permissões e marque os escopos no modal. Pelo menos um é obrigatório: sem escopo, o botão de criar fica desabilitado. Peça só o que a integração usa, porque o token carrega exatamente os escopos da credencial.
Crie e copie o par
Clique em Criar Credencial. O painel mostra o cartão de confirmação com o Client ID e o Client Secret.
client_secret em um gerenciador de senhas ou variável de ambiente. Ele continua visível na aba Credenciais Ativas, mas não deve aparecer em tela compartilhada, log ou repositório.6. Troque por um access_token
O scope da requisição precisa estar contido nos escopos da credencial. Uma rota chamada sem o escopo correspondente responde 403.
POST /auth/token
Content-Type: application/x-www-form-urlencoded
grant_type=client_credentials
&client_id=SEU_CLIENT_ID
&client_secret=SEU_CLIENT_SECRET
&scope=pix.cob/writeVeja Autenticação para o formato da resposta e a validade do token.
Escopos disponíveis
| Escopo | Descrição |
|---|---|
pix.cob/write | Criar cobranças Pix imediatas |
pix.cob/read | Consultar cobranças Pix |
accounts/write | Operações de escrita na conta |
accounts/read | Consultar dados da conta |
checkouts/write | Criar links, sessões e cobranças de checkout |
checkouts/read | Consultar links e sessões de checkout |
products/write | Criar e alterar produtos e preços |
products/read | Consultar produtos e preços |
customers/write | Criar e alterar clientes |
customers/read | Consultar clientes |
customers/delete | Remover clientes |
subscriptions/write | Alterar assinaturas existentes |
subscriptions/read | Consultar assinaturas |
proposals/write | Enviar propostas de onboarding de subcontas |
proposals/read | Consultar status de propostas de onboarding |
subaccounts/write | Criar e atualizar subcontas |
subaccounts/read | Listar subcontas e suas cobranças |
wallet/write | Saques, devoluções e simulação de pagamento em sandbox |
wallet/read | Consultar saldo e extrato |
nota.fiscal/write | Emitir, cancelar e reenviar notas fiscais |
nota.fiscal/read | Consultar notas fiscais e configurações |
webhooks/write | Criar, atualizar e remover webhooks |
webhooks/read | Consultar webhooks cadastrados |
payment.methods/write | Tokenizar cartão de crédito |
payment.methods/read | Consultar cartões tokenizados |
Gerenciando credenciais
A aba Credenciais Ativas lista os pares já criados. Ali você consulta o client_id, revê o client_secret e remove credenciais.