Autenticação por produto

As APIs do ecossistema não compartilham uma credencial única. allPost, SellerPay e HelpyGo usam Bearer Token; Precode e Portal do Seller usam HTTP Basic com regras próprias.

allPost

O allPost separa duas credenciais:

  • Token da Aplicação: usado apenas para obter a autenticação da loja e cadastrar webhook.
  • Token API: vinculado à loja e usado nos demais recursos.

A autenticação da loja é obtida em GET /api/v1/autenticacao/{codigoLoja}. Cotações podem exigir o token de cotação retornado pelo mesmo fluxo.

Authorization: Bearer SEU_TOKEN_API

SellerPay

O SellerPay também diferencia Token da Aplicação, usado em autenticação e cadastro de webhook, e Token API, vinculado à loja e usado em pedidos, ciclos, fila e demais operações. O token da loja pode ser consultado em GET /api/v1/autenticacao/{codigo}.

Authorization: Bearer SEU_TOKEN_API

HelpyGo

Obtenha o token da conta em GET https://www.helpygo.com.br/api/v1/autenticacao/{codigo}. O código é o identificador da conta disponível no painel de desenvolvedor. Envie o token recebido em todas as chamadas protegidas.

Authorization: Bearer SEU_TOKEN

Portal do Seller

Integrações de terceiros usam HTTP Basic Auth. O token da chave de API é o usuário, a senha fica vazia e o cabeçalho grand_type: integrate é obrigatório.

curl "https://api.portaldoseller.com.br/v2/products" \
  -u "SEU_TOKEN_DA_CHAVE:" \
  -H "grand_type: integrate"

companyId e storeId identificam empresa e loja, mas normalmente são resolvidos automaticamente quando a chave já está vinculada.

Precode

A API Precode usa HTTPS Basic Access Authentication em todas as requisições e não utiliza sessão. A chave de produção é liberada após homologação e recebe acesso somente às lojas e recursos acordados. A mesma URL atende homologação e produção; a chave define o ambiente.

curl "https://www.replicade.com.br/api/v1/produtoLoja/ProdutoSku/SEU_SKU" \
  -u "CREDENCIAL:SEGREDO"

Erros de autenticação

Nas APIs modernas, 401 indica token ausente ou inválido e 403 indica falta de permissão. A API Precode legada documenta 401 para chave inválida, 402 para chave inativa e 403 para acesso não liberado.

Boas práticas

  • Armazene credenciais em variáveis de ambiente ou cofre de segredos.
  • Nunca envie tokens para o navegador nem os versione no repositório.
  • Use uma credencial por ambiente e loja quando o produto permitir.
  • Revogue ou substitua imediatamente qualquer chave exposta.
  • Conceda apenas os recursos aprovados para a integração.

Próximos passos

Com a credencial correta, consulte a referência das APIs e os exemplos por produto.