Autenticação
MuPag separa claramente credenciais públicas e credenciais de servidor.
sk_* para operações autenticadas
Use Authorization: Bearer sk_test_... no sandbox. Chaves sk_live_... e o ambiente live ainda não
estão disponíveis; não os simule nem os configure. Chaves secretas pertencem ao backend, jobs e workers.
Tokenização de cartão fora do checkout hospedado
O checkout hospedado MuPag aceita somente PIX. No fluxo B2B direto, o lojista obtém o token do cartão no Asaas, fora da MuPag, e envia somente esse token ao backend autenticado da MuPag. A credencial usada na tokenização nunca substitui a sk_*.
Regras operacionais
- Nunca envie
sk_*do navegador. - Nunca grave chave em URL, query string ou screenshot.
- Em
POST, envie tambémIdempotency-Key. - Se houver rotação de segredo, aceite uma pequena janela de sobreposição no backend e zere caches antigos.
Esta página liberou seu próximo passo?
O feedback permanece no fluxo da documentação e nunca deve incluir dados de clientes ou cartões.