Skip to main content
Todas as requisições à Linka API são autenticadas via API Key no header x-api-key:
A API Key não é enviada no header Authorization. Use sempre o header x-api-key. Requisições com a key no header errado retornam 401 UNAUTHORIZED.

Obtendo sua API Key

API Keys são criadas por você diretamente no Dashboard, na seção Integrações. A criação exige 2FA ativo.
1

Acesse o Dashboard

Faça login em app.linkagateway.com.
2

Vá em Integrações

No menu lateral, acesse Integrações.
3

Crie uma nova key

Clique em Nova Chave, dê um nome descritivo (ex: “Produção - E-commerce”), confirme com seu código 2FA.
4

Guarde a chave

A chave (sk_live_...) é exibida apenas uma vez, no momento da criação. Armazene em local seguro (variável de ambiente, gerenciador de segredos). Se perder, revogue e crie uma nova.

Formato e validade

  • A chave tem o formato sk_live_ seguido de uma sequência hexadecimal.
  • Por padrão a chave não expira. Opcionalmente, você pode definir uma data de expiração na criação; após essa data as requisições retornam 401.
  • A revogação é feita na tela de Integrações e pode levar até 24 horas para propagar completamente.

Exemplo de requisição autenticada

Erros de autenticação

Erros seguem o formato padrão da API: {"status": false, "erro": "<CÓDIGO>", "mensagem": "..."}.
Todo erro de credencial é 401, nunca 400. Trate 401 como “a credencial precisa ser renovada ou corrigida” e 403 como “a credencial é válida, mas não alcança este recurso”. Um 400 da API significa problema no corpo da requisição, nunca na chave.
Nunca exponha sua API Key no frontend. Ela deve ser usada apenas em código server-side. Se precisar autenticar requisições de navegador, faça via seu próprio backend como proxy.

Boas práticas

Crie uma nova key na tela de Integrações, atualize seu sistema, e revogue a antiga. Você pode manter ambas ativas durante a transição.
Se suspeitar de vazamento, revogue imediatamente na tela de Integrações e crie uma nova. A revogação pode levar até 24 horas para propagar completamente.
Requisições HTTP (sem TLS) são rejeitadas. A Linka API só aceita conexões criptografadas.
Use keys distintas por sistema integrado (ex: e-commerce, ERP). Facilita rotação e auditoria.