Skip to main content
La API publica de SimplePay usa bearer API keys:
request
Las API keys pertenecen a un tenant y a un ambiente. SimplePay valida la key, resuelve el tenant y aplica scopes antes de ejecutar la solicitud.
Usa solo la API publica documentada y no pongas API keys en frontend, repos, screenshots, logs o artefactos de evidencia.

Ambientes

Scopes

Algunos endpoints declaran scopes en la especificacion OpenAPI con x-simplepay-required-scopes.
Hosted Checkout, Payment Links, Bookable Payments y Refunds tambien pasan por autenticacion bearer y por politica interna de tenant, aunque algunas rutas no expongan un scope explicito en la spec.

Headers recomendados

request
Usa Idempotency-Key para cualquier operacion que crea o muta estado.

Manejo de secrets

1

Guarda keys en tu secret manager

Usa variables de entorno o el secret manager de tu plataforma. No las serialices en config publica.
2

Usa una key por ambiente

Mantener sandbox y live separados reduce accidentes y hace mas simple revocar acceso.
3

Aplica minimo privilegio

Para un integration test de Bookable no necesitas scopes de catalogo si solo creas holds y bookings.
4

Rota ante sospecha

Si una key aparece en logs o chat, revocala y emite una nueva.

Ejemplo de backend

server.ts
Last modified on July 8, 2026