Takeat
Versão da documentação
Autenticação

O API Legado será removido em breve

A Nova API V1.0 já está disponível para novas integrações. Migre autenticação e rotas seguindo o guia de migração para evitar interrupções quando esta versão for descontinuada.

Documentação

Autenticação

Obtenha o JWT de 15 dias com as credenciais de um usuário do restaurante.

O API Legado autentica cada restaurante com e-mail e senha. O login retorna um JWT que deve ser enviado como Bearer nas rotas sob /api/v1.

Use este fluxo no API Legado

API keys, OAuth, refresh tokens e escopos pertencem à Nova API V1.0. Não envie uma chave tk_... para webhook.takeat.app e não use o JWT do API Legado em public-api.takeat.app.

1. Crie um usuário exclusivo

Crie na Área do Gestor um usuário dedicado à integração. Evite compartilhar a senha de uma pessoa e desative esse usuário quando a integração deixar de ser usada.

2. Obtenha o token

Faça o login no backend da sua aplicação:

export TAKEAT_PUBLIC_API_EMAIL="integracao@empresa.com"
export TAKEAT_PUBLIC_API_PASSWORD="use-um-gerenciador-de-segredos"

curl -X POST "https://webhook.takeat.app/public/api/sessions" \
  -H "Content-Type: application/json" \
  --data "{\"email\":\"$TAKEAT_PUBLIC_API_EMAIL\",\"password\":\"$TAKEAT_PUBLIC_API_PASSWORD\"}"

A resposta também contém dados do restaurante e do usuário. O campo usado para autenticar as próximas chamadas é token.

3. Use o Bearer token

curl "https://webhook.takeat.app/api/v1/products" \
  -H "Authorization: Bearer $TAKEAT_PUBLIC_API_TOKEN"

O JWT tem validade de 15 dias. Quando ele expirar, autentique novamente. Esse fluxo não emite refresh token.

Segurança

  • Nunca faça o login do API Legado no navegador, em aplicativo mobile ou em código distribuído ao cliente.
  • Nunca cole e-mail, senha ou token em prompts, tickets, chats, screenshots ou ferramentas de IA.
  • Use variáveis de ambiente locais apenas em desenvolvimento e um gerenciador de segredos no ambiente hospedado.
  • Adicione .env* ao .gitignore e forneça somente .env.example sem valores.
  • Não registre o body de login nem o header Authorization em logs.
  • Se uma credencial vazar, troque a senha do usuário e descarte todos os tokens derivados dela.

Veja o contrato completo em POST /public/api/sessions.

On this page