Saltar al contenido principal

Credenciales de integración

Para cada cliente, el equipo de PSP entrega tres valores por entorno:

ValorQué es
signature_keyIdentificador público de tu API key. Viaja en el header x-signature-key.
signature_secretSecreto usado para firmar (HMAC-SHA256) cada request. Nunca viaja por la red.
base_urlURL base del entorno (por ejemplo el de QA o el de producción).

Reglas importantes

  • El cliente no genera estas credenciales: las emite y entrega el equipo de PSP.
  • El signature_secret se usa solo para calcular la firma localmente. No se envía en ningún header ni body.
  • Cada key tiene asociada una lista de IPs permitidas: las requests deben salir desde una IP autorizada. Si tu infraestructura cambia de IP, avisá al equipo de PSP.
  • Cada key tiene además una lista de servicios habilitados. Si intentás usar un endpoint que tu key no tiene permitido, la API responde 403.
Manejo del secreto

signature_secret es sensible. Guardalo en un gestor de secretos o variables de entorno, nunca en el código ni en repositorios. No lo compartas fuera del equipo autorizado. Si sospechás que se filtró, pedí una rotación al equipo de PSP.

Qué recibís del equipo de PSP

  • signature_key y signature_secret por entorno.
  • La base_url de cada entorno (ver Entornos).
  • El script de firma para Postman (ver Script de Postman).
  • Un script de ejemplo para conectarte al WebSocket de notificaciones (ver Notificaciones).