Autenticação
Bearer token + API key.
Todas as chamadas à API do Refera exigem um cabeçalho Authorization: Bearer rfr_live_.... Cada empresa gera suas próprias chaves e pode revogá-las a qualquer momento — a chave carrega implicitamente qual empresa está falando com a gente.
Gerando uma API key
No dashboard da sua empresa, vá em Configurações → API keys e clique Gerar chave. A chave completa aparece uma única vez — copie e guarde. O que fica salvo no servidor é só o hash SHA-256.
Formato da chave
Todas as chaves têm o prefixo rfr_live_ seguido de 32 caracteres alfanuméricos. Exemplo: rfr_live_9pS3AT4wnU8V2xB6rQ...
Chamando a API
bash
curl https://refera.com.br/api/v1/partners \
-H "Authorization: Bearer rfr_live_9pS3AT4wnU8V2xB6rQxwYz..."node
const res = await fetch('https://refera.com.br/api/v1/partners', {
headers: {
Authorization: `Bearer ${process.env.REFERA_API_KEY}`,
},
})
const data = await res.json()Erros de autenticação
401 unauthorized— header ausente ou formato inválido401 invalid_key— chave não existe401 revoked— chave foi revogada
Segurança
- Não commita a chave. Use
.env+ secret manager. - Se vazar, revoga no dashboard e gera outra — leva 5 segundos.
- Uma chave por ambiente (dev/staging/prod) — nunca compartilha.