Credenciales y entornos
Usa credenciales distintas para prueba y producción. PUBLIC_API_ORIGIN sólo identifica el origen que puede ver el navegador; TIMBRO_PAYMENTS_SECRET_KEY, certificados, Auth1/Auth2 y secretos de webhook viven únicamente en el servidor o en el almacén de secretos del ambiente. Nunca publiques una clave administrativa ni una credencial de proveedor en el bundle.
El navegador recibe una sesión o token de Checkout con alcance limitado; nunca recibe una clave administrativa ni secretos del proveedor. Registra el entorno junto con la referencia del pago para que una consulta no cruce cuentas.
Consulta la referencia REST para nombres, tipos y respuestas del contrato implementado.
import { createTimbroPayments } from "@timbro/payments";
const secretKey = process.env.TIMBRO_PAYMENTS_SECRET_KEY;if (!secretKey) throw new Error("Missing TIMBRO_PAYMENTS_SECRET_KEY");const timbro = createTimbroPayments({ secretKey });const payment = await timbro.payments.retrieve("payment_123");Fija el ambiente junto a cada referencia y rechaza configuraciones que mezclen un origen de prueba con una clave de producción. Rota secretos en el almacén, no en el código fuente ni en una URL.