Uma Aplicação é um par clientId/clientSecret com um environmentPRODUCTION ou SANDBOX. É a credencial que o seu backend troca por um apiKey em POST https://api.malvo.io/auth. Você cria e gerencia aplicações no Dashboard; cada uma pertence ao seu time.

Customização do widget

Cada aplicação também tem sua própria configuração de marca do Connect Widget.

Anatomia de uma aplicação

Criar uma aplicação

1

Defina nome e ambiente

No Dashboard, crie a aplicação informando name e environment (PRODUCTION ou SANDBOX).
2

Copie o clientSecret na hora

A criação retorna clientId e clientSecret. O clientSecret aparece somente nesse momento — guarde-o com segurança antes de fechar a tela.
3

Configure o que mais precisar

Ajuste allowedOrigins, a customização do widget e os webhooks da aplicação conforme o seu fluxo.
O clientSecret é exibido uma única vez, na criação. Guarde-o em um cofre de segredos (não em código nem em repositório). Se perdê-lo, não há como recuperá-lo — será preciso rotacionar o secret e atualizar seu backend.

Rotacionar o clientSecret

A rotação gera um novo clientSecret, também mostrado uma única vez. Use-a quando suspeitar de vazamento ou em rotação periódica de credenciais. Depois de rotacionar, atualize o segredo no seu backend para que o POST /auth continue funcionando.

Test API key (2 horas)

Para testes rápidos, você pode gerar uma test API key diretamente da aplicação, sem precisar rodar o fluxo POST /auth. Ela tem validade de 2 horas e serve para chamadas server-side de teste no header X-API-KEY.
A test API key é um atalho de conveniência para testes manuais. Em produção, seu backend deve sempre obter o apiKey chamando POST https://api.malvo.io/auth com clientId/clientSecret. Veja Autenticação.

allowedOrigins

allowedOrigins define as origens (domínios) autorizadas a carregar o Connect Widget com um connectToken desta aplicação. Mantenha apenas as origens da sua própria aplicação na lista.

Ambiente e o modelo de sandbox

O environment é uma propriedade por aplicação. Uma aplicação SANDBOX enxerga somente conectores isSandbox: true — mocks locais e, quando configurados na infraestrutura, ASPSPs internacionais em ambiente de simulação — e nunca gera cobrança. Uma aplicação PRODUCTION conecta instituições reais e contabiliza consumo.
O Sandbox da Malvo é um flag — mesmo host https://api.malvo.io, sem subdomínio nem base URL dedicados. O que muda é o environment da aplicação e os conectores que ela enxerga. Veja Sandbox e, em Billing, a regra de que aplicações SANDBOX não cobram.

Usando as credenciais na API

As credenciais da aplicação são o ponto de partida da cadeia de autenticação. O fluxo é sempre server-side:
1

Troque clientId/clientSecret por um apiKey

Seu backend chama POST https://api.malvo.io/auth com clientId e clientSecret. A resposta traz um apiKey válido por 2 horas.
2

Use o apiKey no header X-API-KEY

Todas as chamadas server-side levam o apiKey no header X-API-KEY.
clientId, clientSecret e apiKey nunca devem chegar ao browser. Faça o POST /auth sempre a partir do seu backend. O único valor de autenticação que pode chegar ao cliente é o connectToken. Veja Autenticação.

Próximos passos

Autenticação

A cadeia completa: clientId/clientSecretapiKeyconnectToken.

Sandbox

Conectores mockados que nunca geram cobrança.

Customização

Marca e conectores do widget, por aplicação.

Billing

Por que aplicações SANDBOX não cobram.