# Seguridad > Claves API de un solo vistazo, aislamiento test/live, consentimiento OAuth de agentes y separación entre cuentas. Sin promesas de certificación que no publicamos. HTML: https://pagos.express/seguridad Texto para modelos: https://pagos.express/seguridad.llms.txt Descripción de producto, no un informe de auditoría. - La clave API se muestra una vez; luego solo el prefijo. - Test y live no se cruzan: credencial de prueba contra /mcp (live) → 403. - OAuth pide consentimiento; se revoca en /agent-access. El agente no usa la cookie del dashboard. - Cada tenant aísla enlaces, pagos, claves y conexiones. - El pagador completa el checkout del proveedor; no pedimos números de tarjeta. ## FAQ **¿Dónde se guardan las claves API?** El valor secreto se muestra una sola vez al crearla. Después solo ves el prefijo y metadatos. Si la pierdes, la revocas y creas otra. No la pongas en el navegador del pagador ni en un prompt. **¿Qué separa pruebas y en vivo?** Cada clave y cada grant OAuth pertenece a un entorno. sk_test_ y /mcp/test no ven ni crean objetos en vivo. El modo del dashboard es un encabezado de sesión, no una forma de cruzar datos. **¿Cómo revoco un agente?** En Acceso de agentes (y desde Conexiones) revocas el cliente. Eso invalida los tokens actuales de ese usuario, cliente y entorno. Otro usuario de la cuenta no puede revocar el grant de alguien más. **¿Pagos Express ve las tarjetas?** El pagador completa el checkout del proveedor conectado (hoy Stripe). Pagos Express orquesta el enlace y registra el estado; no te pedimos que nos envíes números de tarjeta.