API · Autenticación

API v1

Todo el API y el SDK viven en un único host: https://app.tilopay.com. No hay un host distinto para pruebas — ver entornos.

Las dos operaciones#

OperaciónRutaPara qué
Token del APIPOST /api/v1/loginLlamadas servidor a servidor al API
Token del SDKPOST /api/v1/loginSdkEl token que se le pasa a Tilopay.Init()

loginSdk es el método que el artículo anterior llamaba "GetTokenSdk". Es el mismo.

Obtener el token del API#

curl -X POST https://app.tilopay.com/api/v1/login \
  -H "Content-Type: application/json" \
  -d '{ "apiuser": "TU_APIUSER", "password": "TU_PASSWORD" }'

Cuerpo#

apiuserstringrequerido#

Usuario de API del comercio.

passwordstringrequerido#

Contraseña de API del comercio.

Respuesta#

access_tokenstring#

El token que se envía en las llamadas siguientes.

token_typestring#

Siempre bearer.

expires_ininteger#

Vigencia del token. El tiempo exacto viene en esta respuesta: no lo asumás desde el cliente.

Obtener el token del SDK#

curl -X POST https://app.tilopay.com/api/v1/loginSdk \
  -H "Content-Type: application/json" \
  -d '{ "apiuser": "TU_APIUSER", "password": "TU_PASSWORD" }'

El token resultante es el que se pasa al parámetro token de Tilopay.Init().

Vigencia#

  • Token del API: 24 horas.
  • Token del SDK: 1 hora.

El valor exacto siempre llega en expires_in. Cachealo del lado servidor y renovalo cuando expire.

Cómo se envía#

Authorization: bearer <token>

Revocación y límites#

  • Los tokens no se pueden revocar. Si un token se filtra, no hay una operación para invalidarlo: hay que tratar la fuga como un incidente y rotar credenciales con Tilopay.
  • No hay límite de tokens simultáneos por comercio. Podés pedir uno por proceso sin invalidar los anteriores.

Dónde se obtienen las credenciales#

apiuser, password y key se obtienen en el panel del comercio, en admin.tilopay.com/admin/checkout. Si no tenés acceso todavía, empezá por el registro de developer.

Nunca pongas apiuser ni password en el navegador. El login corre en tu servidor; al navegador solo baja el token del SDK.

Última verificación: 2026-08-28 · Responsable: equipo-integraciones

Ver como Markdown crudo