Visão geral
As credenciais habilitam integrações de pagamentos online. O Secret deve permanecer no backend e fora de repositórios ou interfaces públicas.
Secret é confidencial.
O Secret deve permanecer apenas no backend e em cofres de segredo adequados.
Regenerar invalida a chave anterior.
Planeje a troca do Secret para evitar indisponibilidade durante rotação.
Como obter
- Acesse a Conta Digital IO.
- Entre em Vendas → Pagamentos Online.
- Habilite pagamentos online, quando aplicável ao cadastro.
- Gere as credenciais e armazene os valores em ambiente seguro.
- Configure meios de pagamento e, ao final, as opções de integração do checkout.
Campos
| Chave | Função | Observação |
|---|---|---|
email | Identificação associada à integração. | Enviado na autenticação. |
io_seller_id | Identificador do seller/conta no contexto IOPAY. | Enviado na autenticação e utilizado no contexto da operação. |
secret | Segredo de autenticação. | Enviado na autenticação. Nunca exponha no frontend. |
antifraud_id | Identificador relacionado ao plano antifraude. | Não é necessário quando a conta não possui plano antifraude ativo. |
Autenticar a integração
Envie email, secret e io_seller_id para obter o token utilizado nas próximas chamadas à API.
curl --request POST \
--url https://api.iopay.com.br/api/auth/login \
--header 'Content-Type: application/json' \
--data '{
"email": "seu_email",
"secret": "seu_secret",
"io_seller_id": "<IO_SELLER_ID>"
}'Retorno
{
"access_token": "<ACCESS_TOKEN>",
"token_type": "bearer",
"token_scope": "transaction",
"expires_in": 3600
}access_token retornado como Authorization: Bearer seu_token nas próximas chamadas à API.Configuração
Depois das credenciais, a configuração de pagamentos online pode incluir Crédito, Pix e Boletos, quantidade de parcelas e parâmetros do checkout.
URL de notificação.
Informe uma URL HTTPS para receber notificações da operação.
Restrição HTTPS.
Restrinja integrações ao domínio esperado quando a configuração exigir.
URL de logotipo.
Associe uma URL HTTP/HTTPS de logo às integrações compatíveis.
Boas práticas
- Armazene secrets em variáveis de ambiente ou secret managers.
- Não envie Secret em JavaScript executado no navegador.
- Separe sandbox/testes e produção.
- Planeje rotação de chave sem interromper o processamento.
- Registre quem realizou alterações de credenciais em ambientes internos.

