Autenticación
Payzor tiene tres tipos de actor, y cada uno se autentica distinto:
Todas las credenciales viajan en la misma cabecera; el prefijo le dice a Payzor quién eres.
Keys de comercio (sk_mch_...)
Se emiten cuando un usuario de consola registra un negocio con POST /merchants. Propiedades:
- Se muestran una sola vez al crearlas; solo se guarda un hash.
- Están limitadas a exactamente un registro de comercio: nunca pueden tocar el dinero de otro.
- Para rotarlas, crea un comercio nuevo y migra (la API de revocación está en la hoja de ruta).
Keys de agente (pz_sk_...)
Se emiten por agente desde la consola o la CLI. Propiedades:
- La key es la identidad del agente para mover dinero; cada pago se evalúa contra la política de ese agente.
- Un agente solo puede gastar su propio saldo. No hay forma de pasar un
agentIdarbitrario; si el modelo pudiera elegir la billetera, la key no limitaría nada.
Sesiones de consola (JWT)
Se obtienen entrando por la consola (correo o Google OAuth). Son necesarias para:POST /merchantsGET|POST /settings/webhooksy sus entregasPOST /approvals/:id/grant|reject(aprobaciones humanas)POST /kyt/screenGET /export/transactions.csv
Errores
Una credencial ausente o inválida devuelve401 con un cuerpo JSON que explica qué credencial se esperaba:
403.
Algunos despliegues permiten acceso anónimo en modo de desarrollo local (
PAYZOR_REQUIRE_API_KEY=false). Nunca dependas de esto fuera de pruebas locales; en producción se exigen keys en todas partes.