Pular para o conteúdo

Provisionamento e credenciais

Antes de assinar a primeira chamada, o seu servidor precisa de três materiais: uma API key (para dizer quem chama), um par de chaves de assinatura (para provar que foi você) e uma URL de webhook (para receber os avisos da plataforma). Os dois primeiros são gerados pela equipe da Lootfy e entregues a você; o terceiro você configura sozinho pela plataforma.

Para o dono de servidor: pense nisto como retirar as chaves da sua loja. Você recebe uma vez, guarda bem, e não há segunda via — perdeu, refaz. O detalhe importa porque uma dessas chaves, nas mãos erradas, autoriza mover dinheiro.

O registro do servidor e a emissão das credenciais de integração são feitos pela equipe da Lootfy — são operações administrativas da plataforma, não algo que você executa. Você abre o pedido, informa os dados do seu servidor e recebe as credenciais prontas.

Ao pedir o registro, tenha à mão o nome do servidor e o domínio do seu site (quando houver). As comissões e os limites do servidor são definidos pela plataforma nesse momento — se precisar ajustá-los depois, é também pelo mesmo canal.

Concluído o provisionamento, você recebe um conjunto de credenciais. Alguns valores são entregues uma única vez e não têm segunda via — guarde-os com segurança assim que os receber.

Você recebeO que éReexibível?
serverIdo identificador do seu servidor na plataformasim
API key (sk_...)identifica quem chama nas rotas servidor→servidor; viaja no header X-Service-Api-Keynão — só o prefixo fica visível depois
serverPrivateKeyPema SUA chave privada — assina as chamadas que você faznão — não há re-download
serverKeyKido kid da sua chave, que vai no header protegido de cada assinatura suasim
platformPublicKeyPema chave pública da plataforma — você a usa para validar os webhooks que recebesim
platformKeyKido kid que a plataforma usa ao assinar; você exige que o webhook traga exatamente estesim

A assinatura acontece nos dois sentidos, então existem dois pares de chaves RS256 para o seu servidor — não um:

ParQuem assinaQuem validaOnde a privada fica
SERVERvocê — criar transação (POST /v1/api/transactions), confirmar entrega (POST /v1/api/transactions/{transactionId}/delivery), reportar falha de entrega (POST /v1/api/transactions/{transactionId}/delivery-failure), vincular personagem (POST /v1/api/character-links), registrar anúncio (POST /v1/api/market/listings) e ajustar ou retirar anúncio (PUT /v1/api/market/listings)a plataformasó com você — a Lootfy não a guarda
PLATFORMa plataforma — webhooks transfer_order e transaction_terminalvocêsó com a plataforma

O motivo de a Lootfy nunca guardar a sua chave privada é direto: com ela seria possível forjar uma confirmação de entrega, que é a fonte da verdade da entrega e libera a conclusão de uma transação com dinheiro dentro. Guardá-la esvaziaria o não-repúdio que é a razão de a assinatura ser assimétrica.

Recebidas as credenciais, elas se distribuem em dois lugares — e nenhum deles é o seu banco de dados:

  • No Agent: a API key, o serverPrivateKeyPem e o serverKeyKid. É o Agent que assina e faz as chamadas servidor→servidor. A chave privada não sai dele.
  • No seu endpoint de webhook: o platformPublicKeyPem e o platformKeyKid, usados para validar cada webhook que a plataforma manda.

A configuração exata de cada valor no Agent está em Configuração.

Diferente do provisionamento, a URL de webhook você configura sozinho, pela plataforma — quem conhece o endpoint do seu jogo é você, não a equipe da Lootfy. No painel, abra o seu servidor → aba Geral e informe a webhookUrl (é para onde a plataforma manda a ordem de transferência e o estado terminal).

Enquanto a URL não existir, nada se perde: as entregas ficam enfileiradas retentando, e drenam sozinhas quando você configurar o destino.

Além da URL de webhook, o painel do seu servidor e o seu perfil já resolvem, sem depender da equipe da Lootfy:

  • Dados do servidor: nome, domínio e a logo do servidor — no painel, aba Geral.
  • Conferir suas credenciais: a aba Integrações do seu servidor mostra os metadados das suas API keys e chaves de assinatura (prefixo, kid, data) — só para conferência. O material secreto não é reexibido; ele foi entregue no provisionamento. Emitir, rotacionar ou revogar credencial continua sendo um pedido à equipe da Lootfy.
  • Dados de recebimento: o cadastro do recebedor (CPF, telefone, conta bancária) fica em Perfil → Recebimento. É o que habilita um vendedor a receber — cada pessoa cadastra o seu.
  1. O serverId, que endereça o seu servidor.
  2. A API key completa, guardada com segurança — ela não volta a aparecer.
  3. serverPrivateKeyPem e serverKeyKid, colocados no Agent e em nenhum outro lugar.
  4. platformPublicKeyPem e platformKeyKid, colocados no seu endpoint de webhook para validar o que a plataforma manda.
  5. A webhookUrl cadastrada pela plataforma e alcançável por https.

Com isso, você está pronto para configurar o Agent e assinar a primeira chamada.