clientId/clientSecret com um environment — PRODUCTION ou SANDBOX. É a credencial que o seu backend troca por um apiKey em POST https://api.malvo.io/auth. Você cria e gerencia aplicações no Dashboard; cada uma pertence ao seu time.
Customização do widget
Cada aplicação também tem sua própria configuração de marca do Connect Widget.
Anatomia de uma aplicação
Criar uma aplicação
1
Defina nome e ambiente
No Dashboard, crie a aplicação informando
name e environment (PRODUCTION ou SANDBOX).2
Copie o clientSecret na hora
A criação retorna
clientId e clientSecret. O clientSecret aparece somente nesse momento — guarde-o com segurança antes de fechar a tela.3
Configure o que mais precisar
Ajuste
allowedOrigins, a customização do widget e os webhooks da aplicação conforme o seu fluxo.Rotacionar o clientSecret
A rotação gera um novoclientSecret, também mostrado uma única vez. Use-a quando suspeitar de vazamento ou em rotação periódica de credenciais. Depois de rotacionar, atualize o segredo no seu backend para que o POST /auth continue funcionando.
Test API key (2 horas)
Para testes rápidos, você pode gerar uma test API key diretamente da aplicação, sem precisar rodar o fluxoPOST /auth. Ela tem validade de 2 horas e serve para chamadas server-side de teste no header X-API-KEY.
A test API key é um atalho de conveniência para testes manuais. Em produção, seu backend deve sempre obter o
apiKey chamando POST https://api.malvo.io/auth com clientId/clientSecret. Veja Autenticação.allowedOrigins
allowedOrigins define as origens (domínios) autorizadas a carregar o Connect Widget com um connectToken desta aplicação. Mantenha apenas as origens da sua própria aplicação na lista.
Ambiente e o modelo de sandbox
Oenvironment é uma propriedade por aplicação. Uma aplicação SANDBOX enxerga somente
conectores isSandbox: true — mocks locais e, quando configurados na infraestrutura, ASPSPs
internacionais em ambiente de simulação — e nunca gera cobrança. Uma aplicação PRODUCTION
conecta instituições reais e contabiliza consumo.
Usando as credenciais na API
As credenciais da aplicação são o ponto de partida da cadeia de autenticação. O fluxo é sempre server-side:1
Troque clientId/clientSecret por um apiKey
Seu backend chama
POST https://api.malvo.io/auth com clientId e clientSecret. A resposta traz um apiKey válido por 2 horas.2
Use o apiKey no header X-API-KEY
Todas as chamadas server-side levam o
apiKey no header X-API-KEY.Próximos passos
Autenticação
A cadeia completa:
clientId/clientSecret → apiKey → connectToken.Sandbox
Conectores mockados que nunca geram cobrança.
Customização
Marca e conectores do widget, por aplicação.
Billing
Por que aplicações SANDBOX não cobram.