Como gerenciar chaves de API no painel e usá-las para autenticar requisições
Chaves de API são o mecanismo de autenticação para integrar com a API SoarLabz. Cada chave é composta por um par:
pk_live_...): identifica a chave nas requisiçõessk_live_...): segredo usado na autenticaçãoA Secret Key é exibida apenas uma vez no momento da criação. Se perdê-la, será necessário revogar a chave e criar uma nova.
A gestão de chaves de API (criar, listar, atualizar e revogar) é feita somente pelo painel, em Configurações → Integrações → aba "Chaves de API" (/settings/integrations). Não há endpoint de API para essas operações.
A gestão de chaves exige uma sessão autenticada (JWT) do painel. Chaves de API autenticam apenas as rotas operacionais da API — elas nunca podem criar, listar, atualizar ou revogar outras chaves. Isso impede que uma chave vazada seja usada para tomar conta da conta: uma credencial comprometida não consegue escalar para revogar as chaves legítimas ou criar novas.
Acesse Configurações → Integrações e selecione a aba Chaves de API.
Clique em Nova chave e informe um nome identificador (ex.: "Integração Produção").
Opcionalmente, informe uma whitelist de IPs autorizados a usar a chave.
Confirme a criação. A Secret Key é exibida uma única vez — copie e armazene em segredo imediatamente.
Na aba Chaves de API em Configurações → Integrações, todas as chaves do merchant ativo são listadas com a Public Key, o status, a whitelist de IP e o last_used_at. A Secret Key nunca é exibida em listagens.
Use o menu da chave na listagem para alterar o nome, ativar/desativar ou editar a whitelist de IPs.
Para remover a restrição de IP e permitir requisições de qualquer endereço, limpe a whitelist.
A revogação é irreversível. Todas as integrações que utilizam essa chave deixarão de funcionar imediatamente.
Na listagem, abra o menu da chave e confirme a revogação. A chave é removida permanentemente.
A chave autentica as rotas operacionais da API via HTTP Basic (Authorization: Basic base64(public_key:secret_key)). O exemplo abaixo lista cobranças — um uso legítimo da chave:
curl -X GET https://demo-api.soarlabz.com/v1/charges \
-H "Authorization: Basic {credentials}"Apenas rotas operacionais (cobranças, recebíveis, carteiras, saques, etc.) aceitam autenticação por chave de API. Rotas de gestão de conta — inclusive chaves de API — exigem sessão do painel.
Crie chaves separadas para desenvolvimento, staging e produção.
Use a whitelist para limitar o acesso apenas aos IPs dos seus servidores.
Crie uma nova chave, migre a integração e revogue a antiga.
Acompanhe o campo last_used_at para identificar chaves sem uso.