request
Usa solo la API publica documentada y no pongas API keys en frontend, repos,
screenshots, logs o artefactos de evidencia.
Ambientes
Scopes
Algunos endpoints declaran scopes en la especificacion OpenAPI conx-simplepay-required-scopes.
Hosted Checkout, Payment Links, Bookable Payments y Refunds tambien pasan por
autenticacion bearer y por politica interna de tenant, aunque algunas rutas no
expongan un scope explicito en la spec.
Headers recomendados
request
Idempotency-Key para cualquier operacion que crea o muta estado.
Manejo de secrets
1
Guarda keys en tu secret manager
Usa variables de entorno o el secret manager de tu plataforma. No las
serialices en config publica.
2
Usa una key por ambiente
Mantener sandbox y live separados reduce accidentes y hace mas simple
revocar acceso.
3
Aplica minimo privilegio
Para un integration test de Bookable no necesitas scopes de catalogo si solo
creas holds y bookings.
4
Rota ante sospecha
Si una key aparece en logs o chat, revocala y emite una nueva.
Ejemplo de backend
server.ts