Autenticación

Tus llaves API, los headers que debe llevar cada petición y la llave de idempotencia por tipo de integración.

Tonder autentica cada petición a la API con una llave API, enviada en el header Authorization. Recibes dos llaves — una llave pública y una llave secreta — para usos distintos.

Tus llaves API

  • Llave pública — procesa pagos, APMs y sesiones de Hosted Checkout. Segura de usar en cualquier lugar donde tu backend pueda alcanzar a Tonder.
  • Llave secreta — para tokenización de tarjetas (Guardar tarjetas). Solo del lado del servidor — nunca la expongas en código de cliente, apps móviles ni control de versiones.

Obtén tus llaves

Encuéntralas en el dashboard en Developers → API Keys. El sandbox y producción tienen llaves separadas:

Nunca uses llaves de producción para pruebas. Consulta Entornos para la separación completa.

Headers requeridos

Autentica con el header Authorization más el tipo de contenido JSON. El header de idempotencia varía según el tipo de integración.

El esquema es Token seguido de un espacio y luego tu llave — no Bearer. Si falta el espacio, obtienes 401 Unauthorized.

Hosted Checkout

Authorization: Token YOUR_API_KEY
x-idempotency-key: <string-libre>
Content-Type: application/json

x-idempotency-key es un string libre que tú defines (por ejemplo test-001), con una ventana de idempotencia de 5 segundos.

API Direct

Authorization: Token YOUR_API_KEY
X-Request-Id: <uuid-v4>
Content-Type: application/json

X-Request-Id debe ser un UUID v4 generado por petición (no un string libre).

IntegraciónHeader idempotenciaFormatoVentana
Hosted Checkoutx-idempotency-keystring libre5 segundos
API DirectX-Request-IdUUID v4por petición

Tokenización de tarjetas

Para guardar tarjetas, intercambia tu llave secreta por un token de acceso de corta duración: GET /api/v1/tokenization/auth/ devuelve un access_token (un JWT) que se usa para tokenizar los datos de la tarjeta. Los SDKs lo manejan por ti — consulta SDKs y API Direct → Autenticación.

Webhooks

Confirma siempre los webhooks del lado del servidor antes de actuar sobre ellos: vuelve a consultar el estado de la transacción o sesión (por payment_id / external_id) en lugar de confiar solo en el payload recibido. Consulta Webhooks.

Buenas prácticas de seguridad

  • Nunca expongas tu llave secreta en código de cliente, apps móviles ni control de versiones.
  • Guarda las credenciales en variables de entorno — no las dejes en el código.
  • Rota las llaves de inmediato si sospechas que se filtraron.
  • Usa llaves separadas para sandbox y producción.
  • Restringe el acceso a las credenciales por necesidad.

Siguientes pasos

¿Te resultó útil esta página?

En esta página