Autenticação

Autentique cada requisição com a sua chave x-api-key e entenda os dois níveis de acesso.

Autenticação

A API é autenticada por chave. Envie a sua chave no cabeçalho x-api-key em toda requisição — não há login, sessão ou token que expira.

x-api-key: SUA_CHAVE

Sem o cabeçalho, ou com uma chave inválida ou inativa, a API responde 401.

Dois níveis de chave

Nem toda chave enxerga as mesmas coisas. Existem dois níveis, e escolher o certo é uma questão de segurança:

NívelO que acessaQuando usar
GlobalEndpoints públicos gerais: criar lead, ler landing por slugFormulários e páginas públicas
De empresaTudo da global + os dados e leads da sua empresaIntegrações internas do seu servidor
A chave de empresa carrega, de forma invisível para você, a identidade da sua conta. Por isso, ao listar leads com ela, você recebe apenas os leads da sua empresa — nunca os de outra.

Os endpoints escopados (marcados como "requer chave de empresa" nesta documentação) recusam uma chave global com 403 enterprise_scope_required.

Onde usar cada chave

> Regra de ouro: a chave de empresa é uma credencial sensível. Trate-a como > uma senha.

  • No seu servidor (back-end) — chamadas de servidor para servidor.
  • Nunca no navegador, no app ou em código-fonte público — qualquer pessoa
que veja a chave passa a agir como a sua empresa.

Para um formulário público no seu site, prefira a chave global: ela só permite criar leads, então não expõe dados caso vaze.

Como obter a sua chave

As chaves são emitidas pela equipe do Crédito Semanal para a sua conta. Fale com o seu ponto de atendimento para gerar uma nova chave ou revogar uma chave comprometida. A revogação é imediata.

Testando a sua chave

Um jeito rápido de validar a chave de empresa é consultar os dados da sua conta:

curl https://server.creditosemanal.com.br/public/enterprise/me \
  -H "x-api-key: SUA_CHAVE_DE_EMPRESA"
  • 200 → a chave é válida e de empresa.
  • 403 → a chave é válida, mas é global (sem escopo de empresa).
  • 401 → a chave é inválida ou inativa.

Códigos de erro

HTTPerrorSignificado
401Chave ausente, inválida ou inativa
403enterprise_scope_requiredO endpoint exige uma chave de empresa
400Corpo inválido ou campos obrigatórios faltando
404Recurso não encontrado