Pular para o conteúdo principal

API v2: autenticação por par de chaves

Sua integração autentica com um par de chaves. A privada fica com você e assina cada requisição; nós guardamos só a pública. Não existe client_secret.

Nada que vaze do nosso lado permite se passar por você, porque não há nada do nosso lado para vazar. Um token roubado sozinho não serve: toda chamada precisa ser assinada por uma chave que nunca temos.

O que muda da v1​

v1v2
Credencialclient_id + client_secretclient_id + sua chave pública
Pedido de tokensegredo no corpoJWT assinado pela sua privada
Validade do token2 horas60 segundos
Token roubadofunciona até expirarinútil sem a chave privada
Prova por requisiçãonão existeprova DPoP, presa a método, URL, query e corpo
Revogaçãodesabilita o segredoirreversível, e vale em cerca de um segundo

A v1 continua funcionando. A v2 é uma superfície separada, em /v2/*, então você migra uma integração por vez.

Os endereços​

AmbienteAutenticaçãoAPI
Sandboxhttps://api.sdb.lbpay.com.br/v2/oauth/tokenhttps://api.sdb.lbpay.com.br/v2/*
Produçãohttps://api-secure.lbpay.com.br/v2/oauth/tokenhttps://api-secure.lbpay.com.br/v2/*

Como é uma requisição​

O que você precisa construir​

Dois JWTs curtos, ambos assinados em ES256 com a sua chave privada: a client assertion e a prova DPoP. Qualquer biblioteca que assine JWT dá conta, e a biblioteca padrão da sua linguagem também. Os exemplos desta seção não usam dependência nenhuma para a parte de assinatura.