HibouPay Docs API
← Documentação da API

Autenticação

Toda chamada autenticada à API HibouPay Checkout usa o header X-Api-Key. A única exceção pública é GET /v1/health (liveness, sem chave).

URLs base

Ambiente Base URL
Produção https://api.hiboupay.com.br
Sandbox https://sandbox.api.hiboupay.com.br

Prefira desenvolver e validar no sandbox antes de apontar para produção. Detalhes: Sandbox.

Como obter as credenciais

A API key e o segredo de webhook são fornecidos pela HibouPay:

Não há autoatendimento público de criação de chave neste portal. Guarde a chave com o mesmo cuidado de uma senha de produção: ela é exibida uma única vez na emissão/rotação.

Onde usar a chave

Use a API key somente no backend da sua loja. Nunca embuta a chave (nem o segredo de webhook) em aplicativo mobile, frontend web ou repositório público.

Além do header, POST /v1/sessions exige merchantId no corpo da requisição — o identificador UUID da sua loja, fornecido junto com as credenciais.

Exemplo de header

X-Api-Key: hp_...sua_chave...
Content-Type: application/json

Com o SDK TypeScript, a chave vai no construtor do cliente — ver SDK. Em HTTP puro, passe o header em cada chamada — ver HTTP / OpenAPI.

Webhook secret

O segredo HMAC usado para verificar notificações é configurado no painel HibouPay (ou no onboarding comercial), junto com a URL de callback. Detalhes de verificação: Webhooks.