Modelo actual
Zonapagos autentica cada request dentro del cuerpo JSON. No hay headersAuthorization, ni API keys en la URL, ni JWT, ni OAuth.
Cada endpoint espera tres campos de autenticación, con un detalle de naming que hay que conocer:
Obtener credenciales
Las credenciales se asignan al activar tu cuenta comercial. Son:Identificador único del comercio. Ej.
31416.Nombre de usuario técnico. Máximo 40 caracteres.
Clave. Máximo 50 caracteres. Se puede cambiar desde el portal de Zonapagos.
Seguridad operativa
Usa siempre HTTPS. El API solo acepta conexiones TLS.
Guarda las credenciales en secret manager (AWS Secrets Manager, GCP Secret Manager, Azure Key Vault, Vault de Hashicorp, variables de entorno cifradas). Nunca en código ni en repositorios.
Rota la clave periódicamente desde el portal de Zonapagos.
Monitorea accesos a tus credenciales en tu infra. Una clave comprometida permite iniciar pagos a tu nombre (aunque el dinero va a tu cuenta comercial, no a la del atacante).
Errores de autenticación
Más detalle en Manejo de errores.
Próximo paso
Convenciones del API →
Tipos de dato, formatos numéricos y reglas generales.