Guia
Autenticação
Toda chamada leva uma Secret key - uma chave
gk_live_... que identifica o seu contrato e escopa todos os dados. Não existe
parâmetro de cliente na URL: a chave é o cliente.
Como enviar a chave
O jeito canônico é o header Authorization:
curl https://api.geth.app/v1/mercado-livre/products/MLB1234567890/buybox \
-H "Authorization: Bearer gk_live_xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx"
Se a sua stack HTTP reserva o Authorization para outra coisa, o header
X-Api-Key é aceito como alternativa equivalente:
curl https://api.geth.app/v1/usage \
-H "X-Api-Key: gk_live_xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx"
Ciclo de vida da chave
- A chave é emitida pela nossa equipe no onboarding e entregue por canal seguro.
- Ela não expira: é revogada e reemitida quando preciso.
- Guardamos apenas o hash. Chave perdida não tem recuperação - só revogação e reemissão.
- Cada chave carrega escopos (as leituras de buybox exigem
buybox:read) e o seu rate limit.
Trate a chave como senha. Nunca em repositório, log de aplicação ou URL. Se vazar, peça revogação imediata: a chave morre na hora e o consumo já registrado permanece válido para faturamento.
Erros de autenticação
| Código | Quando |
|---|---|
401 | Chave ausente, desconhecida, revogada ou desativada. |
403 | Chave válida, mas sem o escopo que o endpoint exige (buybox:read). |
O corpo do erro sempre explica o que houve - a tabela completa de códigos está em Erros e limites.