Credenciales: cómo obtenerlas y guardarlas
De dónde salen (un paso manual del comercio - un agente no puede hacerlo):
https://aura.roki.systems/merchant/connect/api-integration -> elegí el entorno con el interruptor
Sandbox (prueba) / En vivo (producción) -> copia la llave secreta.
El portal muestra la llave secreta completa una sola vez (en la configuración inicial, o después de Regenerar). Después queda enmascarada. Si no la guardaste, la única salida es regenerarla - y la llave anterior deja de funcionar de inmediato, rompiendo cualquier integración que la use.
Dónde guardarlas en tu proyecto: en una tabla de configuración que se lea en tiempo de ejecución
(por ejemplo integration_settings con roki_secret_key, roki_webhook_secret, roki_environment),
cifrada en reposo si el proyecto ya cifra secretos. Así, rotar una llave significa actualizar un registro -
idealmente desde el panel de administración - sin cambios de código ni redespliegue. Las variables de
entorno son el plan B cuando el proyecto no tiene tabla de configuración.
Nunca: en el repositorio, en código del navegador, ni cacheada en constantes de código.
