Autenticación
API keys, modos test/live y buenas prácticas.
La API se autentica con una API key enviada como Bearer token:
BASH
curl https://api.cauril.com/v1/payments \
-H "Authorization: Bearer sk_test_..."Una request sin key (o con una key inválida o revocada) devuelve 401:
JSON
{
"error": {
"type": "authentication_error",
"code": "invalid_api_key",
"message": "Invalid or missing API key.",
"doc_url": "https://docs.cauril.com/errors/invalid_api_key",
"request_id": "req_01J..."
}
}Test y live
| Prefijo | Modo | Opera contra |
|---|---|---|
sk_test_… | test | el sandbox de tus PSPs |
sk_live_… | live | tus cuentas reales |
El modo lo determina la key, no la URL. Los datos de test y live están aislados: un pago creado con una key de test no aparece con una key de live.
Buenas prácticas
Solo del lado del servidor
Las keys son secretas. Nunca las expongas en el frontend, apps móviles ni repos.
Una key por entorno/servicio
Facilita rotar o revocar sin afectar todo. Revocás una key desde el dashboard al instante.
Guardalas en un secret manager
Variables de entorno o un gestor de secretos; nunca hardcodeadas.
Rotá ante sospecha
Si una key se filtró, revocala y emití una nueva. La revocación es inmediata.
Cauril guarda solo un hash de cada key (con un pepper del lado del servidor), nunca el valor en claro. Por eso la key se muestra una sola vez al crearla: si la perdés, emití una nueva.
