Começando
Autenticação
Toda requisição à API pública v1 é autenticada com sua chave secreta, enviada no cabeçalho Authorization como um Bearer token.
Sua chave de API
As chaves da Verdin têm o prefixo vrd_live_ seguido de 48 caracteres hexadecimais. Ela identifica sua conta e concede acesso total à API — trate-a como uma senha.
Cabeçalho de autenticação
Authorization: Bearer vrd_live_0123456789abcdef0123456789abcdef0123456789abcdefOnde criar sua chave
Gere e gerencie suas chaves no painel, em Desenvolvedor. A chave crua é exibida uma única vez no momento da criação — copie e guarde num cofre de segredos. Se perder, revogue e gere uma nova.
Exemplo de requisição
Um bom teste inicial é consultar o saldo da sua conta. Use curl ou fetch no Node:
cURL
curl https://api.verdin.com.br/api/v1/balance \
-H "Authorization: Bearer vrd_live_0123456789abcdef0123456789abcdef0123456789abcdef"Node.js
const res = await fetch("https://api.verdin.com.br/api/v1/balance", {
headers: {
Authorization: `Bearer ${process.env.VERDIN_API_KEY}`,
},
});
const balance = await res.json();
console.log(balance); // { available: 12990, currency: "BRL" }Nunca exponha sua chave
A chave
vrd_live_ nunca deve ir para o navegador, apps mobile, repositórios públicos ou logs. Toda chamada autenticada deve partir do seu servidor. Se uma chave vazar, revogue-a imediatamente no painel.Requisição não autenticada
Sem um Bearer válido, a API responde 401 com o código unauthorized:
401 Unauthorized
{
"error": {
"code": "unauthorized",
"message": "Chave de API inválida ou ausente."
}
}Boas práticas
- Guarde a chave em variáveis de ambiente (ex.:
VERDIN_API_KEY), nunca no código-fonte. - Use uma chave por ambiente e revogue chaves antigas ao rotacionar.
- Sempre chame a API a partir do backend — o front-end nunca deve ver a chave.
- Combine com a verificação de assinatura dos webhooks para confiar nos eventos recebidos.