Operar con credenciales de app
Usar app-id y app-secret para operar en el P2P, sin guardar un token de cuenta.
Si tu integración tiene una app registrada, puede operar en el P2P con app-id y app-secret, sin guardar ningún token de tu cuenta.
Es la opción recomendada para bots de arbitraje y sistemas automáticos: las credenciales de la app se rotan desde el panel, no caducan con tu sesión y no sobreviven a nada que tú no controles.
Activarlo
En qvapay.com/dev, abre tu app y activa Operar en el P2P. Nace desactivado.
Las operaciones P2P mueven saldo real de la cuenta dueña de la app. Actívalo solo si tu integración lo necesita.
Rutas disponibles
| Ruta | Método |
|---|---|
/p2p · /p2p/index | GET |
/p2p/create | POST |
/p2p/:uuid/apply | POST |
/p2p/:uuid/paid | POST, PATCH |
/p2p/:uuid/received | POST |
/p2p/:uuid/cancel | POST |
/p2p/:uuid/rate | POST |
curl -X POST "https://api.qvapay.com/p2p/7c9e6679-7425-40de-944b-e07fc1f90ae7/apply" \
-H "app-id: tu-app-id" \
-H "app-secret: tu-app-secret"El chat no está disponible por credenciales de app: al otro lado hay una persona, y merece saber que habla con otra persona.
Quién opera
Las operaciones son de la cuenta dueña de la app, no de un sujeto nuevo. En la práctica:
- Cuentan para tu ranking y tus estadísticas P2P.
- Se les aplican tu KYC, tus límites y tus permisos de cuenta.
- Si tu cuenta verificó con documento de EE. UU., sigues sin poder tomar ofertas (solo crearlas).
- El beneficiario de una oferta de venta se somete al mismo screening de siempre.
La app es otra forma de autenticarte, no una forma de saltarte nada.
Errores
| Código | code | Descripción |
|---|---|---|
403 | P2P_NOT_ALLOWED | La app no tiene activado Operar en el P2P |
¿App o token acotado?
Los dos sirven, y puedes usar ambos.
- Credenciales de app: tu integración ya es una app, quieres rotar credenciales desde el panel y no te importa que las operaciones figuren a nombre de la cuenta dueña. Es lo más simple.
- Token de API acotado: no tienes app, o quieres varios tokens con permisos distintos (uno que solo lea el mercado, otro que opere), o quieres poder revocar uno sin tocar el resto.
Lo que no deberías hacer es guardar el token de POST /auth/login: ese puede retirar tu dinero.