Credenciales de integración
Para cada cliente, el equipo de PSP entrega tres valores por entorno:
| Valor | Qué es |
|---|---|
signature_key | Identificador público de tu API key. Viaja en el header x-signature-key. |
signature_secret | Secreto usado para firmar (HMAC-SHA256) cada request. Nunca viaja por la red. |
base_url | URL base del entorno (por ejemplo el de QA o el de producción). |
Reglas importantes
- El cliente no genera estas credenciales: las emite y entrega el equipo de PSP.
- El
signature_secretse usa solo para calcular la firma localmente. No se envía en ningún header ni body. - Cada key tiene asociada una lista de IPs permitidas: las requests deben salir desde una IP autorizada. Si tu infraestructura cambia de IP, avisá al equipo de PSP.
- Cada key tiene además una lista de servicios habilitados. Si intentás usar un endpoint que
tu key no tiene permitido, la API responde
403.
Manejo del secreto
signature_secret es sensible. Guardalo en un gestor de secretos o variables de entorno, nunca
en el código ni en repositorios. No lo compartas fuera del equipo autorizado. Si sospechás que
se filtró, pedí una rotación al equipo de PSP.
Qué recibís del equipo de PSP
signature_keyysignature_secretpor entorno.- La
base_urlde cada entorno (ver Entornos). - El script de firma para Postman (ver Script de Postman).
- Un script de ejemplo para conectarte al WebSocket de notificaciones (ver Notificaciones).