O API Legado será removido em breve
Documentação
Autenticação
Obtenha o JWT de 15 dias com as credenciais de um usuário do restaurante.
O API Legado autentica cada restaurante com e-mail e senha. O login retorna
um JWT que deve ser enviado como Bearer nas rotas sob /api/v1.
Use este fluxo no API Legado
API keys, OAuth, refresh tokens e escopos pertencem à
Nova API V1.0. Não envie uma chave tk_... para
webhook.takeat.app e não use o JWT do API Legado em public-api.takeat.app.
1. Crie um usuário exclusivo
Crie na Área do Gestor um usuário dedicado à integração. Evite compartilhar a senha de uma pessoa e desative esse usuário quando a integração deixar de ser usada.
2. Obtenha o token
Faça o login no backend da sua aplicação:
export TAKEAT_PUBLIC_API_EMAIL="integracao@empresa.com"
export TAKEAT_PUBLIC_API_PASSWORD="use-um-gerenciador-de-segredos"
curl -X POST "https://webhook.takeat.app/public/api/sessions" \
-H "Content-Type: application/json" \
--data "{\"email\":\"$TAKEAT_PUBLIC_API_EMAIL\",\"password\":\"$TAKEAT_PUBLIC_API_PASSWORD\"}"A resposta também contém dados do restaurante e do usuário. O campo usado para
autenticar as próximas chamadas é token.
3. Use o Bearer token
curl "https://webhook.takeat.app/api/v1/products" \
-H "Authorization: Bearer $TAKEAT_PUBLIC_API_TOKEN"O JWT tem validade de 15 dias. Quando ele expirar, autentique novamente. Esse fluxo não emite refresh token.
Segurança
- Nunca faça o login do API Legado no navegador, em aplicativo mobile ou em código distribuído ao cliente.
- Nunca cole e-mail, senha ou token em prompts, tickets, chats, screenshots ou ferramentas de IA.
- Use variáveis de ambiente locais apenas em desenvolvimento e um gerenciador de segredos no ambiente hospedado.
- Adicione
.env*ao.gitignoree forneça somente.env.examplesem valores. - Não registre o body de login nem o header
Authorizationem logs. - Se uma credencial vazar, troque a senha do usuário e descarte todos os tokens derivados dela.
Veja o contrato completo em POST /public/api/sessions.