Ambiente de simulação — nenhuma cobrança real. Os pagamentos, Pix e cartões deste sandbox são sintéticos.
W Wolf Sandbox Docs Criar conta
Navegação

Autenticação

Integrações de servidor usam uma API key secreta. O app do seller usa o token da sessão do usuário. As rotas do checkout hospedado são públicas e se protegem pelo segredo da sessão.

API keys

Envie a chave no cabeçalho Authorization de toda requisição:

Exemplo shell
curl -sS "https://api.v2.wolfpayteste.online/v1/orders" -H "Authorization: Bearer $WOLF_API_KEY"
  • Criação: no painel do seller, em API keys. Só uma sessão humana cria, lista ou revoga chaves — uma API key nunca gerencia outras chaves.
  • Formato: nesta edição toda chave é sk_test_.... Uma chave sk_live_ é recusada com 401: não existe dinheiro real no Wolf Sandbox.
  • Segredo exibido uma única vez. A Wolf guarda só o hash. Se perdeu o segredo, crie outra chave e revogue a antiga.
  • Validade: expires_at é opcional (no futuro e em até 365 dias). Chave vencida ou revogada responde 401 AUTHENTICATION_REQUIRED e aparece como expired/revoked na listagem.
  • Onde guardar: só no servidor (variável de ambiente ou cofre de segredos). Nunca em navegador, app móvel ou repositório.
  • Rotação: crie a chave nova, publique-a na sua aplicação e revogue a antiga.

Escopos

Cada rota exige um ou mais escopos (a referência lista os de cada operação). Sem o escopo a resposta é 403 FORBIDDEN. Conceda só o necessário.

EscopoPermite
payments:readLer PaymentIntents, linha do tempo, reembolsos e disputas.
payments:writeCriar e confirmar PaymentIntents (também de pedidos) e usar o simulador.
refunds:writeCriar reembolsos (junto com payments:read).
products:readLer produtos.
products:writeCriar produtos e mudar o status (junto com products:read).
offers:readLer ofertas e Payment Links; criar sessões de checkout.
offers:writeCriar ofertas e Payment Links e mudar o status (junto com offers:read).
orders:readLer pedidos.
orders:writeCriar, cancelar e expirar pedidos.
reports:readLer o painel.
finance:readLer saldos, journals, repasses e liquidações sintéticos.
webhooks:writeGerenciar endpoints de webhook, testar e reenviar entregas.
api-keys:writeGerenciar API keys — só vale para sessão humana do app do seller.
checkout.exports:createCheckout Builder (congelado, OPEN-009): indisponível nesta edição.
checkout.exports:readCheckout Builder (congelado, OPEN-009): indisponível nesta edição.

Sessão do app do seller

O painel usa o token de sessão do usuário (Authorization: Bearer <JWT>). Um usuário com mais de uma organização envia wolf-organization-id; sem ele a API responde 409 TENANT_SELECTION_REQUIRED. Estas operações exigem sessão humana e recusam API keys:

Rotas públicas do checkout

O checkout hospedado não usa API key. A leitura e o pagamento de uma sessão exigem o client_secret (csec_...) dela, que o checkout guarda em cookie httpOnly; abrir um Payment Link é público e limitado por IP.

Erros de autenticação

  • 401 AUTHENTICATION_REQUIRED: sem credencial, credencial inválida, vencida ou revogada.
  • 403 FORBIDDEN: credencial válida sem o escopo, ou operação que exige sessão humana.
  • 409 TENANT_SELECTION_REQUIRED: sessão com várias organizações sem wolf-organization-id.

Um id de outro seller sempre responde 404 RESOURCE_NOT_FOUND: a organização vem da credencial, nunca da requisição.