Credenciais e autenticação
Toda chamada à API da marx é autenticada por duas credenciais da sua empresa, enviadas em cabeçalhos HTTP:
| Cabeçalho | O que é |
|---|---|
X-Client-Id |
Identificador público da sua integração (UUID). |
X-Client-Secret |
Chave secreta. Funciona como uma senha. |
curl https://marx.loco.ltd/api/charges/TXID \
-H "X-Client-Id: 4c0229dc-bbd2-4ab1-afb9-8b3504f1201f" \
-H "X-Client-Secret: $MARX_CLIENT_SECRET" \
-H "Accept: application/json"
Credenciais inválidas ou ausentes recebem 401 Unauthorized.
Onde encontrar
No painel, em Integração:
- o Client ID aparece sempre e pode ser copiado;
- o Client secret é exibido uma única vez, no momento em que é gerado. Guardamos apenas um hash dele, então nem você nem o time marx conseguem vê-lo de novo.
Importante
Guarde o secret em um cofre de segredos ou variável de ambiente do seu servidor. Nunca o coloque em código de front-end, aplicativo mobile, repositório Git ou logs.
Gerar um novo secret
Se o secret vazou (ou você perdeu o valor), gere outro em Integração → Gerar novo secret. Por segurança o fluxo pede:
- que você leia os avisos e confirme que entende as consequências;
- que digite a frase
GERAR NOVO SECRET; - a sua senha do painel.
Atenção
O secret anterior para de funcionar imediatamente. Até você atualizar todos os servidores com o novo valor, as chamadas à API vão receber 401. Planeje a troca para um momento em que possa atualizar a configuração na hora.
Toda geração de secret fica registrada em Integração → Histórico de segurança (quem fez, quando e de qual IP).
Boas práticas
- Use credenciais diferentes por ambiente (homologação e produção são empresas distintas na marx).
- Restrinja quem tem acesso ao painel: qualquer usuário da empresa pode gerar um novo secret.
- Faça as chamadas sempre do seu servidor, nunca do navegador do cliente.
- Monitore respostas
401: um pico costuma indicar secret desatualizado em algum servidor.