OAuth 2.0 Client Credentials
Autenticação server-to-server, metadata, JWKS e revogação.
Atualizado em 01/09/2026
A integração pública v1 usa Client Credentials com client_secret_basic. Authorization Code existe internamente para capacidades delegadas futuras, mas não faz parte do contrato público v1.
GET /.well-known/oauth-authorization-server
GET /oauth2/jwks
POST /oauth2/token
POST /oauth2/revoke- Envie client_id como usuário e client_secret como senha do HTTP Basic.
- Leia expires_in da resposta e renove o access token antes da expiração; não hardcode o TTL.
- O parâmetro scope é opcional. Se omitido, o token recebe os scopes públicos atualmente concedidos à instalação.
- Se enviar scope, use apenas um subconjunto já concedido; escopo não concedido resulta em erro OAuth invalid_scope.
- Armazene client_secret em secret manager e nunca em SPA, app mobile, logs ou código versionado.
curl -u "$HUBDAY_CLIENT_ID:$HUBDAY_CLIENT_SECRET" \
-X POST 'https://api.hubday.com.br/oauth2/revoke' \
-H 'Content-Type: application/x-www-form-urlencoded' \
--data-urlencode "token=$HUBDAY_ACCESS_TOKEN"