Full API

Uma API pública para criar pagamentos de ponta a ponta.

REST em /api/v1 para tokenizar cartões, criar cobranças, consultar recebíveis e saldo e receber webhooks assinados. Sandbox no ambiente TEST, idempotência e OpenAPI — com a documentação na marca do cliente.

Requisição · sk_test

POST /api/v1/charges · card_token tok_…

201Cobrança criadapending
PIXAutorizada / pagapaid

Webhook · charge.paid

HMAC-SHA256

header: t=…,v1=… · livemode false

tokenize antes de cobrar · verifique a assinatura · processe idempotente

O que a Bunne entrega

01

REST em /api/v1

Endpoints públicos para charges, receivables, balance, settlements, anticipations, chargebacks, split-rules e payment-methods, versionados sob /api/v1.

02

Tokenize antes de cobrar

Cartão cru nunca chega à cobrança: a API tokeniza primeiro (o token começa com tok_) e descarta número e CVV. A cobrança exige o card_token.

03

Webhooks assinados + idempotência

Eventos são assinados por HMAC-SHA256 (header com timestamp e assinatura); chaves de idempotência evitam processar a mesma operação duas vezes.

04

Sandbox e OpenAPI

Ambiente TEST com chaves sk_test (livemode false) e a spec servida em /openapi.json, com a documentação resolvida na marca do cliente.

/api/v1, tokenização, webhooks assinados (HMAC-SHA256), idempotência, sandbox (ambiente TEST) e OpenAPI: Disponível.

Como funciona

  1. 01

    Autentique

    Use uma API key por whitelabel e ambiente (sk_test no TEST, sk_live no LIVE). A chave carrega o escopo do tenant.

  2. 02

    Tokenize o cartão

    Troque o dado cru por um token (tok_) antes de qualquer cobrança; número e CVV são descartados na tokenização.

  3. 03

    Crie a cobrança

    POST em /api/v1/charges para Pix, cartão (à vista e parcelado) ou boleto, referenciando o card_token quando for cartão.

  4. 04

    Receba o webhook

    Um evento assinado (HMAC-SHA256) notifica a mudança de status; verifique a assinatura e processe de forma idempotente.

  5. 05

    Consulte e concilie

    Recebíveis, saldo e settlements ficam na mesma API para acompanhar a operação e conciliar.

Perguntas frequentes

As dúvidas mais comuns de quem está avaliando a Bunne. Não achou a sua? Fale com um especialista.

Onde vive a API pública?

Sob /api/v1, com endpoints para charges, receivables, balance, settlements, anticipations, chargebacks, split-rules e payment-methods. A spec OpenAPI é servida em /openapi.json.

Posso mandar o cartão cru para a cobrança?

Não. A API tokeniza primeiro (o token começa com tok_) e descarta número e CVV; a cobrança exige o card_token — dado de cartão cru nunca é aceito.

Como sei que um webhook é legítimo?

Os eventos são assinados por HMAC-SHA256 (o header traz timestamp e assinatura). Você verifica a assinatura antes de processar.

Como evito processar a mesma operação duas vezes?

Com chaves de idempotência: repetir a requisição com a mesma chave não duplica a operação.

Tem sandbox para testar?

Sim. O ambiente TEST usa chaves sk_test e responde com livemode false, separado do LIVE, para você integrar antes de ir ao ar.

Quer transformar isso em operação?