Começando

Autenticação

Toda requisição à API pública v1 é autenticada com sua chave secreta, enviada no cabeçalho Authorization como um Bearer token.

Sua chave de API

As chaves da Verdin têm o prefixo vrd_live_ seguido de 48 caracteres hexadecimais. Ela identifica sua conta e concede acesso total à API — trate-a como uma senha.

Cabeçalho de autenticação
Authorization: Bearer vrd_live_0123456789abcdef0123456789abcdef0123456789abcdef

Onde criar sua chave

Gere e gerencie suas chaves no painel, em Desenvolvedor. A chave crua é exibida uma única vez no momento da criação — copie e guarde num cofre de segredos. Se perder, revogue e gere uma nova.

Exemplo de requisição

Um bom teste inicial é consultar o saldo da sua conta. Use curl ou fetch no Node:

cURL
curl https://api.verdin.com.br/api/v1/balance \
  -H "Authorization: Bearer vrd_live_0123456789abcdef0123456789abcdef0123456789abcdef"
Node.js
const res = await fetch("https://api.verdin.com.br/api/v1/balance", {
  headers: {
    Authorization: `Bearer ${process.env.VERDIN_API_KEY}`,
  },
});

const balance = await res.json();
console.log(balance); // { available: 12990, currency: "BRL" }

Nunca exponha sua chave

A chave vrd_live_ nunca deve ir para o navegador, apps mobile, repositórios públicos ou logs. Toda chamada autenticada deve partir do seu servidor. Se uma chave vazar, revogue-a imediatamente no painel.

Requisição não autenticada

Sem um Bearer válido, a API responde 401 com o código unauthorized:

401 Unauthorized
{
  "error": {
    "code": "unauthorized",
    "message": "Chave de API inválida ou ausente."
  }
}

Boas práticas

  • Guarde a chave em variáveis de ambiente (ex.: VERDIN_API_KEY), nunca no código-fonte.
  • Use uma chave por ambiente e revogue chaves antigas ao rotacionar.
  • Sempre chame a API a partir do backend — o front-end nunca deve ver a chave.
  • Combine com a verificação de assinatura dos webhooks para confiar nos eventos recebidos.