https://winal.com.mx/app/ es la consola web de tu
cuenta: la usas para configurar tu comercio sin escribirnos y sin tocar la API. Es un plano
de acceso distinto de tus API keys — entras con tu correo y contraseña, no con un
sk_ — y separado del portal
de plataforma que usa el equipo de Winal (ese sigue cerrado a internet).
- Crea tu cuenta en winal.com.mx/registro: verificas tu correo y eliges la contraseña con la que entrarás al tablero (la misma pantalla te entrega tu
sk_test_…). - Entra en https://winal.com.mx/app/ con ese correo y contraseña.
- Si tienes 2FA activo, te pide además el código de 6 dígitos de tu app autenticadora.
¿Olvidaste tu contraseña? El enlace "¿Olvidaste tu contraseña?" del login te manda un correo con un token de un solo uso. Al canjearlo se cierran todas tus sesiones activas.
¿Te invitaron a un equipo? El dueño de la cuenta invita con tu correo y un rol —
nunca con una contraseña que él elige por ti. Te llega un enlace a
/app/?invitacion=…: ahí eliges tu propia contraseña y, con eso, ya perteneces
al equipo y puedes entrar por el login normal.
Roles: quién puede hacer qué
Cada persona que agregas a tu equipo entra con uno de tres roles. El rol lo decide el dueño de la cuenta al agregar al miembro (o al ajustarlo después) — es la única sección del tablero que el dueño no comparte.
| Rol | Puede |
|---|---|
owner | Todo lo de operador, más administrar el equipo (agregar/deshabilitar miembros) y solicitar producción. |
operador | Ver y escribir en el resto de secciones: llaves, facturación, conectores, ruteo. No administra el equipo ni solicita producción. |
lectura | Solo ver. Cualquier escritura —incluso con la cabecera anti-CSRF correcta— se rechaza en el servidor con 403. |
2FA es la excepción: cada usuario activa el suyo para sí mismo sin importar su rol — es tu propia cuenta la que proteges.
Qué hay en cada sección
| Sección | Qué haces ahí | Quién |
|---|---|---|
| Inicio | El nombre de tu comercio, tu correo, tu rol y si tu cuenta está en modo prueba o producción. | cualquiera |
| Llaves de API | Crear, rotar (con periodo de gracia) y revocar tus API keys. | owner / operador |
| Facturación | Tu perfil fiscal (RFC, razón social, régimen, CP, serie) y las credenciales de tu propia cuenta de Facturama. Se guardan cifradas y no vuelven a mostrarse. | owner / operador |
| Conectores | Credenciales de tus proveedores de pago (Mercado Pago, Conekta, STP…) en modo prueba. | owner / operador |
| Ruteo | Qué conector atiende cada método de pago, y con qué prioridad, en modo prueba. | owner / operador |
| Equipo | Invitar a alguien por correo + rol (tú nunca tecleas su contraseña: la elige la persona invitada al aceptar), ver las invitaciones pendientes, cambiar el rol de un miembro y quitar miembros o revocar invitaciones. | solo owner |
| Seguridad | Activar tu propio 2FA (TOTP) con cualquier app de códigos. | cualquiera (para sí mismo) |
| Producción | Ver tu checklist en vivo y solicitar la activación de tu sk_live_. | ver: cualquiera · solicitar: solo owner |
Llaves de API, Facturación, Conectores y Ruteo: cualquier miembro con rol owner
u operador puede escribir ahí — no hace falta ser el dueño para configurar la
integración del día a día.
El camino a producción
Pasar de sk_test_ a sk_live_ es la única activación que no
resuelves tú: la sección Producción de tu tablero evalúa un checklist en vivo y, cuando lo
cumples, tú solicitas — nosotros revisamos y resolvemos.
Cumples el checklist
Perfil fiscal cargado, credenciales de tu PAC conectadas, al menos un conector real (no el simulador) y 2FA activo en todo tu equipo.
Solicitas
El dueño de la cuenta pide la activación con un clic desde el tablero. Queda registrada con la evidencia del checklist en ese momento.
pendingWinal resuelve
Un operador de Winal distinto de quien solicitó revisa y aprueba o rechaza (con nota). Al aprobar, livemode_enabled se activa.
Las credenciales de producción de tu proveedor (Mercado Pago, Conekta…) las cargas tú
mismo en la sección Conectores, y es justo lo que destraba ese punto del checklist. Guardarlas
no habilita nada por sí solo: mientras tu cuenta no esté activada no se te emite una
sk_live_, y sin llave de producción nadie lee jamás esas credenciales. Son tuyas,
de tu cuenta con el proveedor; nosotros no las vemos ni te las pedimos por correo.
Autenticación de tu tablero
El tablero se autentica con una sesión de cookie (winal_portal,
HttpOnly, SameSite=Strict), no con tu sk_ — son planos
separados (ver Autenticación y seguridad). Toda escritura exige
además una cabecera anti-CSRF que solo pone el propio navegador del tablero, así que su API
(/app/api/*) no es parte de la superficie /v1 documentada en
Referencia de API ni está pensada para integrarse contra ella
desde fuera del navegador: es la trastienda de tu tablero, no un endpoint público.
Siguiente paso
- Entornos y Base URL — sandbox vs. producción y cómo obtienes tu
sk_test_. - Autenticación y seguridad — ciclo de vida de las llaves, scopes y postura de red.
- Empieza aquí — tu primer cobro de prueba de extremo a extremo.