Authorization:
X-API-Key: <token> como header alternativo.
Tipos de credencial
- Sesión JWT (personas con login)
- API key (servidor a servidor)
Se obtiene con Las cuentas empresa pueden tener varios miembros con roles — ver
miembros de una empresa más abajo.
POST /v1/auth/register o POST /v1/auth/login y dura
24 horas. Pensada para apps con usuarios que inician sesión.Si la política de la cuenta exige OTP en el login, la respuesta trae
otp_required: true con un pending_token en vez de la sesión: el segundo
paso se completa en POST /v1/auth/login/otp con el código recibido por
SMS/WhatsApp. Flujo completo en seguridad y 2FA.También puedes ofrecer registro e inicio de sesión con Google, Apple,
Microsoft o Facebook (sin contraseña) — ver login social.
Nivel de acceso
Tu credencial (JWT de sesión o API key) opera tu propia cuenta: saldos, payouts, payins, transferencias, crypto, KYC/KYB y webhooks propios. Si un endpoint responde403 account_required o 403 org_admin_required, esa
operación corresponde a otro nivel de credencial — contacta al equipo de
CBPay.
Tu perfil de cuenta
PATCH /v1/me acepta display_name, tax_id, phone y country (envía
solo los que cambian). El email, status y kyc_status no se
autogestionan: los resuelve el administrador.
Miembros de una empresa
Las cuentas empresa pueden tener varios usuarios con login propio y distinto nivel de permiso:| Rol | Permisos |
|---|---|
owner | Todo: opera, administra miembros y credenciales |
operator | Opera el día a día (default al crear un miembro) |
viewer | Solo lectura |
POST /v1/members responde 403 company_only.
Buenas prácticas
- Guarda las API keys en un gestor de secretos; nunca en el código ni en el navegador.
- Usa una key por ambiente/servicio (
labeldescriptivo) para poder rotar sin downtime.
- Las sesiones JWT son para front-ends; para procesos automatizados usa siempre API keys.