Autenticação
Toda chamada autenticada à API HibouPay Checkout usa o header X-Api-Key. A única exceção
pública é GET /v1/health (liveness, sem chave).
URLs base
| Ambiente | Base URL |
|---|---|
| Produção | https://api.hiboupay.com.br |
| Sandbox | https://sandbox.api.hiboupay.com.br |
Prefira desenvolver e validar no sandbox antes de apontar para produção. Detalhes: Sandbox.
Como obter as credenciais
A API key e o segredo de webhook são fornecidos pela HibouPay:
- pelo painel HibouPay, quando disponível para a sua loja; ou
- pelo onboarding comercial (sua pessoa de contato HibouPay).
Não há autoatendimento público de criação de chave neste portal. Guarde a chave com o mesmo cuidado de uma senha de produção: ela é exibida uma única vez na emissão/rotação.
Onde usar a chave
Use a API key somente no backend da sua loja. Nunca embuta a chave (nem o segredo de webhook) em aplicativo mobile, frontend web ou repositório público.
Além do header, POST /v1/sessions exige merchantId no corpo da requisição — o identificador
UUID da sua loja, fornecido junto com as credenciais.
Exemplo de header
X-Api-Key: hp_...sua_chave...
Content-Type: application/json
Com o SDK TypeScript, a chave vai no construtor do cliente — ver SDK. Em HTTP puro, passe o header em cada chamada — ver HTTP / OpenAPI.
Webhook secret
O segredo HMAC usado para verificar notificações é configurado no painel HibouPay (ou no onboarding comercial), junto com a URL de callback. Detalhes de verificação: Webhooks.