Pular para o conteúdo principal

Autenticação

MuPag separa claramente credenciais públicas e credenciais de servidor.

sk_* para operações autenticadas

Use Authorization: Bearer sk_test_... no sandbox. Chaves sk_live_... e o ambiente live ainda não estão disponíveis; não os simule nem os configure. Chaves secretas pertencem ao backend, jobs e workers.

Tokenização de cartão fora do checkout hospedado

O checkout hospedado MuPag aceita somente PIX. No fluxo B2B direto, o lojista obtém o token do cartão no Asaas, fora da MuPag, e envia somente esse token ao backend autenticado da MuPag. A credencial usada na tokenização nunca substitui a sk_*.

Regras operacionais

  • Nunca envie sk_* do navegador.
  • Nunca grave chave em URL, query string ou screenshot.
  • Em POST, envie também Idempotency-Key.
  • Se houver rotação de segredo, aceite uma pequena janela de sobreposição no backend e zere caches antigos.

Esta página liberou seu próximo passo?

O feedback permanece no fluxo da documentação e nunca deve incluir dados de clientes ou cartões.