cauril/Docs

Autenticación

API keys, modos test/live y buenas prácticas.

La API se autentica con una API key enviada como Bearer token:

BASH
curl https://api.cauril.com/v1/payments \
  -H "Authorization: Bearer sk_test_..."

Una request sin key (o con una key inválida o revocada) devuelve 401:

JSON
{
  "error": {
    "type": "authentication_error",
    "code": "invalid_api_key",
    "message": "Invalid or missing API key.",
    "doc_url": "https://docs.cauril.com/errors/invalid_api_key",
    "request_id": "req_01J..."
  }
}

Test y live

PrefijoModoOpera contra
sk_test_…testel sandbox de tus PSPs
sk_live_…livetus cuentas reales

El modo lo determina la key, no la URL. Los datos de test y live están aislados: un pago creado con una key de test no aparece con una key de live.

Buenas prácticas

Solo del lado del servidor

Las keys son secretas. Nunca las expongas en el frontend, apps móviles ni repos.

Una key por entorno/servicio

Facilita rotar o revocar sin afectar todo. Revocás una key desde el dashboard al instante.

Guardalas en un secret manager

Variables de entorno o un gestor de secretos; nunca hardcodeadas.

Rotá ante sospecha

Si una key se filtró, revocala y emití una nueva. La revocación es inmediata.

Cauril guarda solo un hash de cada key (con un pepper del lado del servidor), nunca el valor en claro. Por eso la key se muestra una sola vez al crearla: si la perdés, emití una nueva.