Developer Portal

OAuth 2.0 Client Credentials

Autenticação server-to-server, metadata, JWKS e revogação.

Atualizado em 01/09/2026

A integração pública v1 usa Client Credentials com client_secret_basic. Authorization Code existe internamente para capacidades delegadas futuras, mas não faz parte do contrato público v1.

GET  /.well-known/oauth-authorization-server
GET  /oauth2/jwks
POST /oauth2/token
POST /oauth2/revoke
  • Envie client_id como usuário e client_secret como senha do HTTP Basic.
  • Leia expires_in da resposta e renove o access token antes da expiração; não hardcode o TTL.
  • O parâmetro scope é opcional. Se omitido, o token recebe os scopes públicos atualmente concedidos à instalação.
  • Se enviar scope, use apenas um subconjunto já concedido; escopo não concedido resulta em erro OAuth invalid_scope.
  • Armazene client_secret em secret manager e nunca em SPA, app mobile, logs ou código versionado.
curl -u "$HUBDAY_CLIENT_ID:$HUBDAY_CLIENT_SECRET" \
  -X POST 'https://api.hubday.com.br/oauth2/revoke' \
  -H 'Content-Type: application/x-www-form-urlencoded' \
  --data-urlencode "token=$HUBDAY_ACCESS_TOKEN"