Separe a sessão do painel das credenciais de integração entre servidores.
O painel usa o cookie movvi_session. Requisições que alteram dados exigem a origem configurada e, após autenticação, X-CSRF-Token. CSRF é a proteção contra ações iniciadas por outro site usando a sessão do usuário.
Use os fluxos do painel para login e segundo fator. Não automatize operações financeiras compartilhando cookies de uma pessoa. Os contratos de identidade estão na referência.
Em Integrações, a chave secreta é mostrada na criação e não pode ser recuperada depois. Se for perdida ou exposta, revogue-a e crie outra. O prefixo mvk_ identifica uma chave; o prefixo visível na listagem não substitui o segredo completo.
A tela atual cria chaves com o escopo padrão charges:read. Para criar cobranças por integração, a criação autenticada via API precisa informar charges:write explicitamente. Não há seletor de escopos na tela atual.
{
"name": "Servidor da loja",
"scopes": ["charges:read", "charges:write", "balance:read"]
}Envie Authorization: Bearer seguido do segredo completo. Uma chave é vinculada a um vendedor e ao usuário que a criou. Não permite acessar outro vendedor trocando seller_id.
Chaves não autorizam saques, devoluções ou administração. Uma integração deve solicitar apenas as permissões necessárias. Não existe SDK oficial incluído neste projeto.
| Escopo | Permite |
|---|---|
| charges:read | Consultar cobranças do vendedor da chave. |
| charges:write | Criar cobranças para esse vendedor. |
| balance:read | Consultar o saldo nas rotas autorizadas. |