Autenticação por produto
As APIs do ecossistema não compartilham uma credencial única. allPost, SellerPay e HelpyGo usam Bearer Token; Precode e Portal do Seller usam HTTP Basic com regras próprias.
allPost
O allPost separa duas credenciais:
- Token da Aplicação: usado apenas para obter a autenticação da loja e cadastrar webhook.
- Token API: vinculado à loja e usado nos demais recursos.
A autenticação da loja é obtida em GET /api/v1/autenticacao/{codigoLoja}. Cotações podem exigir o token de cotação retornado pelo mesmo fluxo.
Authorization: Bearer SEU_TOKEN_API
SellerPay
O SellerPay também diferencia Token da Aplicação, usado em
autenticação e cadastro de webhook, e Token API, vinculado
à loja e usado em pedidos, ciclos, fila e demais operações. O token da loja
pode ser consultado em GET /api/v1/autenticacao/{codigo}.
Authorization: Bearer SEU_TOKEN_API
HelpyGo
Obtenha o token da conta em
GET https://www.helpygo.com.br/api/v1/autenticacao/{codigo}.
O código é o identificador da conta disponível no painel de desenvolvedor.
Envie o token recebido em todas as chamadas protegidas.
Authorization: Bearer SEU_TOKEN
Portal do Seller
Integrações de terceiros usam HTTP Basic Auth. O token da
chave de API é o usuário, a senha fica vazia e o cabeçalho
grand_type: integrate é obrigatório.
curl "https://api.portaldoseller.com.br/v2/products" \
-u "SEU_TOKEN_DA_CHAVE:" \
-H "grand_type: integrate"
companyId e storeId identificam empresa e loja,
mas normalmente são resolvidos automaticamente quando a chave já está vinculada.
Precode
A API Precode usa HTTPS Basic Access Authentication em todas as requisições e não utiliza sessão. A chave de produção é liberada após homologação e recebe acesso somente às lojas e recursos acordados. A mesma URL atende homologação e produção; a chave define o ambiente.
curl "https://www.replicade.com.br/api/v1/produtoLoja/ProdutoSku/SEU_SKU" \
-u "CREDENCIAL:SEGREDO"
Erros de autenticação
Nas APIs modernas, 401 indica token ausente ou inválido e
403 indica falta de permissão. A API Precode legada documenta
401 para chave inválida, 402 para chave inativa e
403 para acesso não liberado.
Boas práticas
- Armazene credenciais em variáveis de ambiente ou cofre de segredos.
- Nunca envie tokens para o navegador nem os versione no repositório.
- Use uma credencial por ambiente e loja quando o produto permitir.
- Revogue ou substitua imediatamente qualquer chave exposta.
- Conceda apenas os recursos aprovados para a integração.
Próximos passos
Com a credencial correta, consulte a referência das APIs e os exemplos por produto.