Autenticación
Tus llaves API, los headers que debe llevar cada petición y la llave de idempotencia por tipo de integración.
Tonder autentica cada petición a la API con una llave API, enviada en el header
Authorization. Recibes dos llaves — una llave pública y una llave secreta — para usos
distintos.
Tus llaves API
- Llave pública — procesa pagos, APMs y sesiones de Hosted Checkout. Segura de usar en cualquier lugar donde tu backend pueda alcanzar a Tonder.
- Llave secreta — para tokenización de tarjetas (Guardar tarjetas). Solo del lado del servidor — nunca la expongas en código de cliente, apps móviles ni control de versiones.
Obtén tus llaves
Encuéntralas en el dashboard en Developers → API Keys. El sandbox y producción tienen llaves separadas:
- Sandbox — dashboard-stage.tonder.io
- Producción — dashboard.tonder.io
Nunca uses llaves de producción para pruebas. Consulta Entornos para la separación completa.
Headers requeridos
Autentica con el header Authorization más el tipo de contenido JSON. El header de idempotencia
varía según el tipo de integración.
El esquema es Token seguido de un espacio y luego tu llave — no Bearer. Si falta el
espacio, obtienes 401 Unauthorized.
Hosted Checkout
Authorization: Token YOUR_API_KEY
x-idempotency-key: <string-libre>
Content-Type: application/jsonx-idempotency-key es un string libre que tú defines (por ejemplo test-001), con una ventana
de idempotencia de 5 segundos.
API Direct
Authorization: Token YOUR_API_KEY
X-Request-Id: <uuid-v4>
Content-Type: application/jsonX-Request-Id debe ser un UUID v4 generado por petición (no un string libre).
| Integración | Header idempotencia | Formato | Ventana |
|---|---|---|---|
| Hosted Checkout | x-idempotency-key | string libre | 5 segundos |
| API Direct | X-Request-Id | UUID v4 | por petición |
Tokenización de tarjetas
Para guardar tarjetas, intercambia tu llave secreta por un token de acceso de corta duración:
GET /api/v1/tokenization/auth/ devuelve un access_token (un JWT) que se usa para tokenizar los datos
de la tarjeta. Los SDKs lo manejan por ti — consulta SDKs y
API Direct → Autenticación.
Webhooks
Confirma siempre los webhooks del lado del servidor antes de actuar sobre ellos: vuelve a
consultar el estado de la transacción o sesión (por payment_id / external_id) en lugar de
confiar solo en el payload recibido. Consulta Webhooks.
Buenas prácticas de seguridad
- Nunca expongas tu llave secreta en código de cliente, apps móviles ni control de versiones.
- Guarda las credenciales en variables de entorno — no las dejes en el código.
- Rota las llaves de inmediato si sospechas que se filtraron.
- Usa llaves separadas para sandbox y producción.
- Restringe el acceso a las credenciales por necesidad.
Siguientes pasos
Entornos
Sandbox vs producción, URLs base y salida a producción.
Inicio rápido
Cobra tu primer pago de prueba en cuatro pasos.
API Direct
Headers, tokenización y errores a detalle.
Webhooks
Recibe y verifica eventos de pago.
Plugin Tonder Web SDK (IA)
Deja que Claude Code o Codex integren el Web SDK por ti, con docs versionadas.
