Base URL e transporte
Há um único host de API:Não existem subdomínios de ambiente. Uma Application possui
environment: PRODUCTION|SANDBOX,
mas ambas usam o mesmo host. Em produção, sandbox=true em GET /connectors e
includeSandbox: true no widget incluem mocks locais explicitamente.Autenticação
As rotas server-side usam o headerX-API-KEY, cujo valor é o apiKey obtido em
POST /auth (a partir do clientId + clientSecret do Dashboard). O apiKey vive 2 horas.
connectToken serve apenas para o Connect Widget e para ler o próprio Item — qualquer
tentativa de ler dados de produto com ele retorna 403. O passo a passo completo está em
Autenticação.
Chamada autenticada de exemplo
GET /connectors também serve como teste rápido de validade de um apiKey recém-emitido.
Envelope de erro (GlobalErrorResponse)
Toda resposta não-2xx usa o mesmo formato de corpo:
Erros de validação de parâmetros (
POST /items, PATCH /items/{id}) trazem, além disso, um
array errors[] com code, message e parameter. Veja a lista completa em
Erros.
Paginação
A API oferece dois estilos de paginação:- Por página (page-based)
- Por cursor (/v2)
As listas REST clássicas retornam um envelope com Parâmetros de query:
total, totalPages, page e results:page (1-based, padrão 1) e pageSize (padrão 20). Usado em
GET /connectors, GET /transactions, GET /accounts, entre outros.Rate limits
Os limites são aplicados por IP, por minuto, independentemente por grupo de endpoint:
Ao estourar o limite, a resposta é
429 com o envelope TOO_MANY_REQUESTS e os headers
RateLimit-Limit, RateLimit-Reset e Retry-After: 60. O PATCH /items/{id} é só para
atualizações disparadas pelo usuário — atualizações em massa devem usar o auto-sync, nunca o
endpoint em loop. Veja Rate limits.
Os limites acima são da API da Malvo. O Open Finance Brasil impõe cotas mensais próprias por
(CPF/CNPJ + instituição + produto), sinalizadas por
423/PARTIAL_SUCCESS. No fluxo internacional,
a Malvo respeita limites e Retry-After do ASPSP. Veja
Open Finance e Open Banking.Playground interativo
Cada endpoint nesta Referência tem um playground: preencha oX-API-KEY, ajuste os
parâmetros e dispare a chamada direto do navegador, vendo a resposta real. É a forma mais rápida
de explorar a API antes de escrever código.
Autenticação
O fluxo completo de
apiKey e connectToken.Quickstart
Do zero ao primeiro Item em poucos minutos.