A API REST da Malvo é o coração da plataforma: por ela você gera tokens, gerencia Items e lê todos os dados financeiros normalizados.

Base URL e transporte

um único host de API:
Não existem subdomínios de ambiente. Uma Application possui environment: PRODUCTION|SANDBOX, mas ambas usam o mesmo host. Em produção, sandbox=true em GET /connectors e includeSandbox: true no widget incluem mocks locais explicitamente.

Autenticação

As rotas server-side usam o header X-API-KEY, cujo valor é o apiKey obtido em POST /auth (a partir do clientId + clientSecret do Dashboard). O apiKey vive 2 horas.
O connectToken serve apenas para o Connect Widget e para ler o próprio Item — qualquer tentativa de ler dados de produto com ele retorna 403. O passo a passo completo está em Autenticação.
clientId, clientSecret e apiKey nunca devem chegar ao navegador. O cliente só vê o connectToken.

Chamada autenticada de exemplo

GET /connectors também serve como teste rápido de validade de um apiKey recém-emitido.

Envelope de erro (GlobalErrorResponse)

Toda resposta não-2xx usa o mesmo formato de corpo:
Erros de validação de parâmetros (POST /items, PATCH /items/{id}) trazem, além disso, um array errors[] com code, message e parameter. Veja a lista completa em Erros.

Paginação

A API oferece dois estilos de paginação:
As listas REST clássicas retornam um envelope com total, totalPages, page e results:
Parâmetros de query: page (1-based, padrão 1) e pageSize (padrão 20). Usado em GET /connectors, GET /transactions, GET /accounts, entre outros.
Detalhes e exemplos em Paginação.

Rate limits

Os limites são aplicados por IP, por minuto, independentemente por grupo de endpoint: Ao estourar o limite, a resposta é 429 com o envelope TOO_MANY_REQUESTS e os headers RateLimit-Limit, RateLimit-Reset e Retry-After: 60. O PATCH /items/{id} é só para atualizações disparadas pelo usuário — atualizações em massa devem usar o auto-sync, nunca o endpoint em loop. Veja Rate limits.
Os limites acima são da API da Malvo. O Open Finance Brasil impõe cotas mensais próprias por (CPF/CNPJ + instituição + produto), sinalizadas por 423/PARTIAL_SUCCESS. No fluxo internacional, a Malvo respeita limites e Retry-After do ASPSP. Veja Open Finance e Open Banking.

Playground interativo

Cada endpoint nesta Referência tem um playground: preencha o X-API-KEY, ajuste os parâmetros e dispare a chamada direto do navegador, vendo a resposta real. É a forma mais rápida de explorar a API antes de escrever código.

Autenticação

O fluxo completo de apiKey e connectToken.

Quickstart

Do zero ao primeiro Item em poucos minutos.