A homologação valida a integração ponta a ponta antes da produção. As fases gerais estão no checklist por fases; este guia detalha o que verificar na API, em sandbox. Use a coleção Postman e o testador para repetir os cenários.
Checklist técnico
-
GET /api/v1/meresponde200com a assinatura HMAC; secrets apenas no servidor. - Relógio sincronizado (NTP) e IPs de saída na lista permitida.
-
Idempotency-Keyem toda operação que cria recurso ou move dinheiro; repetição após timeout devolve a mesma resposta, sem duplicar. - Fluxo completo em sandbox: cadastro → KYC (decisão simulada) → depósito (
pending→confirm) → sessão de jogo → saque (approve→pay) e também o cancelamento e a recusa. -
GET /api/v1/meconfirmaenvironment: "production"no servidor de produção e"sandbox"nos demais (chaves nunca trocadas de ambiente). - Verificação de assinatura dos webhooks sobre o corpo bruto, deduplicação por
X-Webhook-Ide resposta2xxrápida (POST /webhooks/test). - Tratamento dos códigos de erro, incluindo
429comRetry-Aftere502 PROVIDER_UNAVAILABLE. - Jogador em autoexclusão ou com KYC pendente é bloqueado no seu front antes mesmo de chamar a API.
- Nenhum secret em log, repositório ou navegador; a
gameUrlnão é registrada em log. - Papéis e alçadas de operação conferidos no backoffice.
Ao concluir, fale com a equipe para agendar a revisão e a liberação de chaves de produção.