API Nexiuz
Visão geral da Conta Nexiuz
Modelo de integração, aplicações, contas vinculadas, ambientes, escopos e segurança.
A API pública da Conta Nexiuz oferece acesso servidor a servidor às contas vinculadas a uma aplicação. O que cada chamada pode fazer depende do ambiente, dos escopos concedidos e das autorizações patrimoniais aplicáveis.
Modelo de integração
Seu backend → credenciais da aplicação → access token → API pública
└──── signing_secret assina escritas- Aplicação: registro do sistema integrador. Define ambiente, contas vinculadas e teto de escopos.
- Credenciais:
client_id,client_secretesigning_secret. Segredos devem ficar em cofre e só no servidor. - Token: emitido via HTTP Basic, válido por uma hora e enviado como
Authorization: Bearer …. - Autorização: escopo do token limita o acesso, mas não substitui autorizações patrimoniais exigidas para operações como saque.
Ciclo de vida
- Ativa: chamadas são aceitas se credenciais, token, escopo e autorização forem válidos.
- Suspensa: emissão de credenciais/token é bloqueada; confira o código de erro e o estado no Portal.
- Revogada: estado terminal; a aplicação e credenciais deixam de ser utilizáveis.
O backend reavalia a cadeia de credenciais e aplicação durante as chamadas. Não dependa de um token continuar utilizável após suspensão ou revogação.
Ambientes
TEST | LIVE | |
|---|---|---|
| Uso | Desenvolvimento e homologação | Operações reais, quando habilitadas |
| Prefixo do token | nxt_test_… | nxt_live_… |
| Simulação | Rotas de simulação de PIX e saque | Não disponível |
| Criação no autosserviço do Portal | Disponível | Habilitado após homologação |
O acesso à API é liberado para cada parceiro mediante contratação e ativação dos escopos. Confirme com a equipe Noviuz o host e o ambiente designados para sua empresa.
Segurança essencial
- Execute chamadas em backend confidencial; não exponha segredos no browser ou aplicativo móvel.
- Assine escritas com HMAC-SHA256, timestamp e nonce único. Envie exatamente os bytes do corpo que foram assinados.
- Use
codecomo idempotência financeira em PIX e saques. Ao repetir uma intenção após timeout, preserve o mesmocodee corpo. - Trate valores monetários como strings decimais, nunca
float. - Valide assinaturas de webhook e deduplique notificações pelo
webhook-id. - IDs fora do vínculo da aplicação são ocultados com
404.
Próximos passos
- Governança e autorização patrimonial: entenda o modelo do OS Patrimonial, capacidade, mandatos e EUID.
- Siga o quickstart da API: do zero ao primeiro PIX em sandbox em 5 minutos.
- Ciclo de vida e máquinas de estado: diagramas de transição de cobranças PIX e saques.
- Obtenha credenciais: crie aplicações e segredos no Portal.
- Consulte a referência da API pública: endpoints, idempotência e assinatura HMAC.
- Configure webhooks: eventos assinados e reconciliação financeira.