Autenticação e ambientes
Uma API key por ambiente. Sandbox para integrar, produção para operar.
Envie a API key no header Authorization de toda requisição:
curl https://api.oxuspay.io/v1/transfers \
-H "Authorization: Bearer oxk_production_…"Sem chave, ou com uma chave inválida, a resposta é 401 UNAUTHORIZED.
Ambientes
| Sandbox | Produção | |
|---|---|---|
| URL | https://developers.oxuspay.io/api/sandbox | https://api.oxuspay.io |
| Chave | oxk_sandbox_… | oxk_production_… |
| Dinheiro | Simulado | Real |
| Ciclo da transferência | Cerca de 45 segundos | Conforme o rail |
Os ambientes são isolados: dados e chaves de um não existem no outro.
Proteção das chaves
- A chave aparece uma única vez, na criação. A Oxus guarda apenas o hash dela.
- Cada chave tem o escopo mínimo necessário.
- Em produção, a chave só é aceita a partir dos IPs cadastrados pelo parceiro.
- mTLS é opcional, para quem exige autenticação mútua.
Sempre pelo backend
As chamadas à Oxus API saem do servidor do parceiro. Nunca inclua a chave em apps, no navegador ou em repositórios.
Rotação
- Crie uma nova chave com o mesmo escopo.
- Publique a nova chave nos seus serviços.
- Confirme que a chave antiga parou de ser usada.
- Revogue a chave antiga.
Do sandbox à produção
- Integre o fluxo completo no sandbox, inclusive os casos de erro.
- Faça a homologação com o time da Oxus.
- Receba as chaves de produção para os seus IPs de saída.
- Comece com limites reduzidos e amplie conforme o volume.