Guía de integración · PSP

Autenticación

API key, firma HMAC y rate limiting.

Cada request lleva la API key en un header:

Authorization: Bearer sk_xxx
# o alternativamente:
X-Api-Key: sk_xxx

Firma HMAC (si tu key la exige)

Agregá dos headers: X-Timestamp (epoch en segundos, tolerancia ±5 minutos) y X-Signature = HMAC-SHA256 en hexadecimal del string "{timestamp}.{body}" con tu signing secret. Para GET el body es la cadena vacía.

// Node.js
import { createHmac } from "node:crypto";

const ts = Math.floor(Date.now() / 1000);
const body = JSON.stringify(payload); // exactamente lo que envías
const signature = createHmac("sha256", SIGNING_SECRET)
  .update(ts + "." + body)
  .digest("hex");

// Headers: X-Timestamp: ts · X-Signature: signature

Firma ausente/inválida o timestamp fuera de ventana → 401.

Rate limiting

Cada key tiene un máximo de requests por minuto. Al excederlo la API responde 429 con Retry-After (segundos) y los headers X-RateLimit-Limit, X-RateLimit-Remaining y X-RateLimit-Reset. Implementá backoff exponencial respetando Retry-After.

Expiración y rotación

Las keys aceptan fecha de vencimiento. Al rotar desde el panel se emite una key nueva (misma billetera y política) y la anterior queda con un período de gracia configurable para migrar sin downtime.

Referencia completa: /docs/api (Swagger) · Hub de documentación