Documentación
Autenticación y modos
Una clave secreta identifica tu cuenta y fija el modo. Envíala solo desde tu servidor.
Claves API
Crea claves en el dashboard, en API y MCP. El valor completo se muestra una vez; después solo ves el prefijo. Si la pierdes, revócala y crea otra. Envía la clave en cada petición:
Authorization: Bearer sk_test_...
| Prefijo | Modo | Qué hace |
|---|---|---|
sk_test_ | Pruebas | Enlaces y pagos de prueba, gratis e ilimitados. No mueve dinero ni entrega correo real. |
sk_live_ | En vivo | Cobros reales a tu cuenta conectada (Stripe Connect o eCart Pay). Requiere perfil verificado y suscripción activa para crear enlaces. |
Nunca en el navegador ni en un prompt
Pruebas frente a en vivo
Objetos, claves, conexiones y grants OAuth pertenecen a un modo. Una clave de prueba no puede leer ni crear objetos en vivo, y el servidor MCP de pruebas rechaza credenciales en vivo con 403. Cada objeto de la API incluye livemode para que tu sistema nunca los mezcle.
Tokens OAuth de agentes
Los agentes conectados por OAuth (ver Servidor MCP) reciben tokens Bearer con el alcance pagos:test o pagos:live. Esos tokens funcionan en las operaciones REST permitidas al agente (las de la tabla de herramientas) con la cuenta del usuario que autorizó. No pueden crear claves API ni iniciar conexiones de proveedor.
Límites de tasa
- Rutas autenticadas: 300 peticiones por minuto por clave (por defecto). Al excederlo recibes
429 rate_limitedconRetry-After. - La página pública de cobro y las rutas sin autenticación se limitan por IP del cliente.
- El protocolo MCP tiene su propio presupuesto; las operaciones de negocio que dispara consumen el de tu clave.
Host de la API
Todo lo que no es una página vive en https://api.pagos.express: REST, autenticación, MCP, descubrimiento OAuth y webhooks entrantes. El sitio pagos.express sirve el dashboard, la página de cobro y esta documentación. Peticiones de API a pagos.express responden 410 api_moved.