# Autenticación y modos · Documentación de Pagos Express > Claves sk_test_ y sk_live_, encabezado Authorization: Bearer, separación entre pruebas y en vivo, límites de tasa y tokens OAuth de agentes. HTML: https://pagos.express/docs/autenticacion Texto para modelos: https://pagos.express/docs/autenticacion.llms.txt Índice de la documentación: https://pagos.express/docs ## Claves API Se crean en el dashboard ("API y MCP"). El valor completo se muestra una vez; después solo el prefijo. Si se pierde, revócala y crea otra. Se envía como `Authorization: Bearer sk_test_...`. - `sk_test_`: pruebas. Enlaces y pagos de prueba, gratis e ilimitados. No mueve dinero ni entrega correo real. - `sk_live_`: en vivo. Cobros reales a la cuenta conectada (Stripe Connect o eCart Pay). Requiere perfil verificado y suscripción activa para crear enlaces. Nunca en el navegador, en un repo ni en un prompt: la clave da acceso a todos los cobros de la cuenta en ese modo. ## Pruebas frente a en vivo Objetos, claves, conexiones y grants OAuth pertenecen a un modo. Una clave de prueba no puede leer ni crear objetos en vivo; el MCP de pruebas rechaza credenciales en vivo con 403. Cada objeto incluye `livemode`. ## Tokens OAuth de agentes Los agentes conectados por OAuth reciben tokens Bearer con alcance `pagos:test` o `pagos:live`. Funcionan en las operaciones REST permitidas al agente con la cuenta del usuario que autorizó. No pueden crear claves API ni iniciar conexiones de proveedor. ## Límites de tasa - Rutas autenticadas: 300 peticiones por minuto por clave (por defecto). Al exceder: `429 rate_limited` con `Retry-After`. - Página pública de cobro y rutas sin autenticación: límite por IP del cliente. - El protocolo MCP tiene su propio presupuesto; las operaciones que dispara consumen el de la clave. ## Host REST, autenticación, MCP, descubrimiento OAuth y webhooks entrantes viven en https://api.pagos.express. Peticiones de API a pagos.express responden `410 api_moved`.