NoviuzNoviuz Docs
API Nexiuz

Visão geral da Conta Nexiuz

Modelo de integração, aplicações, contas vinculadas, ambientes, escopos e segurança.

A API pública da Conta Nexiuz oferece acesso servidor a servidor às contas vinculadas a uma aplicação. O que cada chamada pode fazer depende do ambiente, dos escopos concedidos e das autorizações patrimoniais aplicáveis.

Modelo de integração

Seu backend → credenciais da aplicação → access token → API pública
                                   └──── signing_secret assina escritas
  1. Aplicação: registro do sistema integrador. Define ambiente, contas vinculadas e teto de escopos.
  2. Credenciais: client_id, client_secret e signing_secret. Segredos devem ficar em cofre e só no servidor.
  3. Token: emitido via HTTP Basic, válido por uma hora e enviado como Authorization: Bearer ….
  4. Autorização: escopo do token limita o acesso, mas não substitui autorizações patrimoniais exigidas para operações como saque.

Ciclo de vida

  • Ativa: chamadas são aceitas se credenciais, token, escopo e autorização forem válidos.
  • Suspensa: emissão de credenciais/token é bloqueada; confira o código de erro e o estado no Portal.
  • Revogada: estado terminal; a aplicação e credenciais deixam de ser utilizáveis.

O backend reavalia a cadeia de credenciais e aplicação durante as chamadas. Não dependa de um token continuar utilizável após suspensão ou revogação.

Ambientes

TESTLIVE
UsoDesenvolvimento e homologaçãoOperações reais, quando habilitadas
Prefixo do tokennxt_test_…nxt_live_…
SimulaçãoRotas de simulação de PIX e saqueNão disponível
Criação no autosserviço do PortalDisponívelHabilitado após homologação

O acesso à API é liberado para cada parceiro mediante contratação e ativação dos escopos. Confirme com a equipe Noviuz o host e o ambiente designados para sua empresa.

Segurança essencial

  • Execute chamadas em backend confidencial; não exponha segredos no browser ou aplicativo móvel.
  • Assine escritas com HMAC-SHA256, timestamp e nonce único. Envie exatamente os bytes do corpo que foram assinados.
  • Use code como idempotência financeira em PIX e saques. Ao repetir uma intenção após timeout, preserve o mesmo code e corpo.
  • Trate valores monetários como strings decimais, nunca float.
  • Valide assinaturas de webhook e deduplique notificações pelo webhook-id.
  • IDs fora do vínculo da aplicação são ocultados com 404.

Próximos passos

On this page