API · Autenticación
API v1Todo el API y el SDK viven en un único host: https://app.tilopay.com. No hay un host
distinto para pruebas — ver entornos.
Las dos operaciones#
| Operación | Ruta | Para qué |
|---|---|---|
| Token del API | POST /api/v1/login | Llamadas servidor a servidor al API |
| Token del SDK | POST /api/v1/loginSdk | El token que se le pasa a Tilopay.Init() |
loginSdk es el método que el artículo anterior llamaba "GetTokenSdk". Es el mismo.
Obtener el token del API#
curl -X POST https://app.tilopay.com/api/v1/login \
-H "Content-Type: application/json" \
-d '{ "apiuser": "TU_APIUSER", "password": "TU_PASSWORD" }'Cuerpo#
Usuario de API del comercio.
Contraseña de API del comercio.
Respuesta#
El token que se envía en las llamadas siguientes.
Siempre bearer.
Vigencia del token. El tiempo exacto viene en esta respuesta: no lo asumás desde el cliente.
Obtener el token del SDK#
curl -X POST https://app.tilopay.com/api/v1/loginSdk \
-H "Content-Type: application/json" \
-d '{ "apiuser": "TU_APIUSER", "password": "TU_PASSWORD" }'El token resultante es el que se pasa al parámetro token de
Tilopay.Init().
Vigencia#
- Token del API: 24 horas.
- Token del SDK: 1 hora.
El valor exacto siempre llega en expires_in. Cachealo del lado servidor y renovalo
cuando expire.
Cómo se envía#
Authorization: bearer <token>Revocación y límites#
- Los tokens no se pueden revocar. Si un token se filtra, no hay una operación para invalidarlo: hay que tratar la fuga como un incidente y rotar credenciales con Tilopay.
- No hay límite de tokens simultáneos por comercio. Podés pedir uno por proceso sin invalidar los anteriores.
Dónde se obtienen las credenciales#
apiuser, password y key se obtienen en el panel del comercio, en
admin.tilopay.com/admin/checkout. Si no tenés acceso todavía, empezá por
el registro de developer.
Nunca pongas apiuser ni password en el navegador. El login corre en tu servidor; al
navegador solo baja el token del SDK.
Última verificación: 2026-08-28 · Responsable: equipo-integraciones