Autenticação

Bearer token + API key.

Todas as chamadas à API do Refera exigem um cabeçalho Authorization: Bearer rfr_live_.... Cada empresa gera suas próprias chaves e pode revogá-las a qualquer momento — a chave carrega implicitamente qual empresa está falando com a gente.

Gerando uma API key

No dashboard da sua empresa, vá em Configurações → API keys e clique Gerar chave. A chave completa aparece uma única vez — copie e guarde. O que fica salvo no servidor é só o hash SHA-256.

Formato da chave

Todas as chaves têm o prefixo rfr_live_ seguido de 32 caracteres alfanuméricos. Exemplo: rfr_live_9pS3AT4wnU8V2xB6rQ...

Chamando a API

bash
curl https://refera.com.br/api/v1/partners \
  -H "Authorization: Bearer rfr_live_9pS3AT4wnU8V2xB6rQxwYz..."
node
const res = await fetch('https://refera.com.br/api/v1/partners', {
  headers: {
    Authorization: `Bearer ${process.env.REFERA_API_KEY}`,
  },
})
const data = await res.json()

Erros de autenticação

  • 401 unauthorized — header ausente ou formato inválido
  • 401 invalid_key — chave não existe
  • 401 revoked — chave foi revogada

Segurança

  • Não commita a chave. Use .env + secret manager.
  • Se vazar, revoga no dashboard e gera outra — leva 5 segundos.
  • Uma chave por ambiente (dev/staging/prod) — nunca compartilha.