Autenticación
Un solo encabezado, en cada petición:
Authorization: Bearer sk_live_xxxxxxxxxxxx
Accept: application/json
Content-Type: application/json <- POST only
sk_test_...opera en sandbox;sk_live_...en producción. Las rutas son idénticas: el entorno lo determina únicamente el prefijo de la llave.- La llave secreta es solo del lado del servidor. Nunca en un navegador, una app móvil, un repositorio ni un log.
- En el portal también existe una llave publicable (
pk_...). El flujo de enlace de pago no la usa hoy; está pensada para futuras integraciones del lado del navegador.
Errores de autenticación (dos mensajes distintos, útiles para diagnosticar):
| Situación | HTTP | message |
|---|---|---|
| Falta el encabezado | 401 | Encabezado Authorization ausente o invalido. Use: Bearer sk_test_... o Bearer sk_live_... |
| Llave inválida o revocada | 401 | Clave API invalida. |
