Autenticação e ambientes
Proteja suas credenciais e mantenha Sandbox e Produção totalmente isolados.
Chaves de API
Envie a credencial no header
x-api-key. Nunca coloque a chave em frontend, aplicativo móvel, URL, analytics, logs ou repositórios.x-api-key: {your_api_key}Sandbox e Produção
Cada ambiente possui chave e Base URL próprias. Uma chave Sandbox nunca autoriza operações em Produção.
| Ambiente | Base URL | Uso |
|---|---|---|
Sandbox | https://sandbox.api.leonapay.com.br | Desenvolvimento e testes |
Produção | https://api.leonapay.com.br | Operações reais |
Simular qualquer método no Sandbox
No Sandbox, PIX, SPEI, MB WAY, boleto, cartão, transferências locais e os demais métodos são simulados. O ambiente nunca aciona adquirentes, bancos ou liquidantes reais. Depois de criar um pagamento sem cartão, use o mesmo endpoint para escolher o resultado e validar webhooks, conciliação e interface.
A simulação só altera pagamentos Sandbox da empresa autenticada. Ela não possui fallback para Produção.
| Status | Resultado |
|---|---|
PAID | Confirma o pagamento e emite payment.paid |
FAILED | Simula uma falha e emite payment.failed |
EXPIRED | Expira a cobrança e emite payment.expired |
curl --request POST --url https://sandbox.api.leonapay.com.br/api/v2/simulations/payments/{paymentId} --header 'x-api-key: {sandbox_api_key}' --header 'Content-Type: application/json' --data '{"status":"PAID"}'Idempotência
Toda operação POST deve levar um UUID exclusivo em
idempotency-key. Repetir a mesma chave e conteúdo devolve o resultado original.idempotency-key: 550e8400-e29b-41d4-a716-446655440000Gestão segura
Armazene chaves em cofre de segredos, limite acesso por serviço, rotacione credenciais comprometidas e redija headers sensíveis nos logs.
A LeonaPay nunca solicita sua chave completa ou segredo de webhook por e-mail.