QvaPay API
P2P

Operar con credenciales de app

Usar app-id y app-secret para operar en el P2P, sin guardar un token de cuenta.

Si tu integración tiene una app registrada, puede operar en el P2P con app-id y app-secret, sin guardar ningún token de tu cuenta.

Es la opción recomendada para bots de arbitraje y sistemas automáticos: las credenciales de la app se rotan desde el panel, no caducan con tu sesión y no sobreviven a nada que tú no controles.

Activarlo

En qvapay.com/dev, abre tu app y activa Operar en el P2P. Nace desactivado.

Las operaciones P2P mueven saldo real de la cuenta dueña de la app. Actívalo solo si tu integración lo necesita.

Rutas disponibles

RutaMétodo
/p2p · /p2p/indexGET
/p2p/createPOST
/p2p/:uuid/applyPOST
/p2p/:uuid/paidPOST, PATCH
/p2p/:uuid/receivedPOST
/p2p/:uuid/cancelPOST
/p2p/:uuid/ratePOST
curl -X POST "https://api.qvapay.com/p2p/7c9e6679-7425-40de-944b-e07fc1f90ae7/apply" \
  -H "app-id: tu-app-id" \
  -H "app-secret: tu-app-secret"

El chat no está disponible por credenciales de app: al otro lado hay una persona, y merece saber que habla con otra persona.

Quién opera

Las operaciones son de la cuenta dueña de la app, no de un sujeto nuevo. En la práctica:

  • Cuentan para tu ranking y tus estadísticas P2P.
  • Se les aplican tu KYC, tus límites y tus permisos de cuenta.
  • Si tu cuenta verificó con documento de EE. UU., sigues sin poder tomar ofertas (solo crearlas).
  • El beneficiario de una oferta de venta se somete al mismo screening de siempre.

La app es otra forma de autenticarte, no una forma de saltarte nada.

Errores

CódigocodeDescripción
403P2P_NOT_ALLOWEDLa app no tiene activado Operar en el P2P

¿App o token acotado?

Los dos sirven, y puedes usar ambos.

  • Credenciales de app: tu integración ya es una app, quieres rotar credenciales desde el panel y no te importa que las operaciones figuren a nombre de la cuenta dueña. Es lo más simple.
  • Token de API acotado: no tienes app, o quieres varios tokens con permisos distintos (uno que solo lea el mercado, otro que opere), o quieres poder revocar uno sin tocar el resto.

Lo que no deberías hacer es guardar el token de POST /auth/login: ese puede retirar tu dinero.