Sandbox
Ambiente hospedado para validar a integração sem impactar produção.
URL
https://sandbox.api.hiboupay.com.br
Use a mesma API pública (mesmos endpoints e contratos) apontando o baseUrl / host do curl para
essa URL. Em produção: https://api.hiboupay.com.br.
Se a sandbox ainda não estiver disponível para a sua loja, a HibouPay informa o prazo no onboarding comercial — em breve. Este portal não documenta execução local da API.
Credenciais de teste
API key, merchantId e segredo de webhook de sandbox são fornecidos pela HibouPay:
- pelo painel HibouPay, quando disponível; ou
- pelo onboarding comercial.
Não compartilhe credenciais de sandbox em repositórios públicos. Trate-as com o mesmo cuidado das de produção.
O que validar no sandbox
- Criar sessão (
POST /v1/sessions) e obtercheckoutUrl. - Consultar status (
GET /v1/sessions/{id}) enquanto o fluxo avança. - Cancelar uma sessão ainda não terminal (
POST /v1/sessions/{id}/cancel). - Receber webhooks no seu endpoint HTTPS (túnel público se estiver desenvolvendo localmente o seu backend) — configure o segredo no painel e verifique o HMAC no corpo cru.
- Erros e limites —
401sem chave,409de idempotência, respeito aoRetry-Afterem429.
Detalhes de assinatura e eventos: Webhooks. Fluxo mínimo: Quickstart.
Diferenças em relação à produção
| Aspecto | Sandbox | Produção |
|---|---|---|
| Base URL | https://sandbox.api.hiboupay.com.br |
https://api.hiboupay.com.br |
| Credenciais | Chaves de teste (HibouPay) | Chaves de produção |
| Dinheiro real | Não | Sim |
| Contrato HTTP | O mesmo | O mesmo |
Checklist antes do go-live
- Fluxo create → redirect → webhook (ou status) validado no sandbox
- Verificação HMAC com corpo cru em produção-ready code
- Dedupe por
X-HibouPay-Delivery-Id - Tratamento de
409/429/422 - Credenciais de produção obtidas e armazenadas só no backend
-
baseUrlapontando para produção apenas no deploy de produção