v2.43.0 — Escopos granulares nas credenciais de integração

  • Você escolhe o que cada credencial pode fazer. Ao criar uma credencial no painel (API Credentials), o tenant manager marca os escopos: read, qrcode.manage, pix_keys.manage, webhooks.manage, exports.create e med.defend. A credencial que não tem o escopo da rota recebe 403 insufficient_scope nomeando o escopo que falta.
  • Uma credencial de QR code enxerga o pagamento do próprio QR. qrcode.manage cobre criar, cancelar e consultar o QR (GET .../pix/qr-code/lookup), então dá para ter uma credencial de cobrança sem acesso a saldo e extrato.
  • Restrição por conta. A credencial pode ficar limitada a contas específicas do tenant — é o caminho para dar a um subsistema acesso a uma conta só. Nenhum usuário emite credencial mais ampla do que o próprio acesso dele.
  • Escopos que movimentam dinheiro são emitidos pela CorpX (pix_out.create, refund.create, internal_transfer.create, ted.create, boleto_payment.create, med.decide). Pedir um deles pelo painel devolve 403 scope_not_self_service.
  • Credenciais existentes não mudam. Quem já integra segue com acesso total (api2/read api2/write) e não precisa fazer nada.

Detalhes no Guia de Autenticação.


v2.43.1 — Credencial de recebimento sem acesso a saldo e extrato

  • read deixou de ser obrigatório. Ele passa a valer só para as consultas amplas da conta (saldo, extrato, timeline, lançamentos) e é opcional na criação da credencial. Antes toda credencial saía com read, o que impedia exatamente o caso que a granularidade existe para atender.
  • Cada escopo consulta o próprio domínio. qrcode.manage sozinho cria o QR e vê se foi pago; pix_keys.manage lista as chaves; exports.create baixa o arquivo; webhooks.manage acompanha as entregas; med.defend consulta os MEDs. Nos escopos de cashout, o mesmo vale para o status da própria operação.
  • qrcode.manage + uma conta é agora uma credencial que cobra por QR code naquela conta e não enxerga mais nada.
  • Credenciais já emitidas não mudam — as criadas ontem mantêm o read que receberam. Para restringir, emita uma nova credencial e revogue a antiga.

Detalhes no Guia de Autenticação.