Tu tablero

GUÍA

https://winal.com.mx/app/ es la consola web de tu cuenta: la usas para configurar tu comercio sin escribirnos y sin tocar la API. Es un plano de acceso distinto de tus API keys — entras con tu correo y contraseña, no con un sk_ — y separado del portal de plataforma que usa el equipo de Winal (ese sigue cerrado a internet).

🔑 Cómo entras
  1. Crea tu cuenta en winal.com.mx/registro: verificas tu correo y eliges la contraseña con la que entrarás al tablero (la misma pantalla te entrega tu sk_test_…).
  2. Entra en https://winal.com.mx/app/ con ese correo y contraseña.
  3. Si tienes 2FA activo, te pide además el código de 6 dígitos de tu app autenticadora.

¿Olvidaste tu contraseña? El enlace "¿Olvidaste tu contraseña?" del login te manda un correo con un token de un solo uso. Al canjearlo se cierran todas tus sesiones activas.

¿Te invitaron a un equipo? El dueño de la cuenta invita con tu correo y un rol — nunca con una contraseña que él elige por ti. Te llega un enlace a /app/?invitacion=…: ahí eliges tu propia contraseña y, con eso, ya perteneces al equipo y puedes entrar por el login normal.

Roles: quién puede hacer qué

Cada persona que agregas a tu equipo entra con uno de tres roles. El rol lo decide el dueño de la cuenta al agregar al miembro (o al ajustarlo después) — es la única sección del tablero que el dueño no comparte.

RolPuede
ownerTodo lo de operador, más administrar el equipo (agregar/deshabilitar miembros) y solicitar producción.
operadorVer y escribir en el resto de secciones: llaves, facturación, conectores, ruteo. No administra el equipo ni solicita producción.
lecturaSolo ver. Cualquier escritura —incluso con la cabecera anti-CSRF correcta— se rechaza en el servidor con 403.

2FA es la excepción: cada usuario activa el suyo para sí mismo sin importar su rol — es tu propia cuenta la que proteges.

Qué hay en cada sección

SecciónQué haces ahíQuién
InicioEl nombre de tu comercio, tu correo, tu rol y si tu cuenta está en modo prueba o producción.cualquiera
Llaves de APICrear, rotar (con periodo de gracia) y revocar tus API keys.owner / operador
FacturaciónTu perfil fiscal (RFC, razón social, régimen, CP, serie) y las credenciales de tu propia cuenta de Facturama. Se guardan cifradas y no vuelven a mostrarse.owner / operador
ConectoresCredenciales de tus proveedores de pago (Mercado Pago, Conekta, STP…) en modo prueba.owner / operador
RuteoQué conector atiende cada método de pago, y con qué prioridad, en modo prueba.owner / operador
EquipoInvitar a alguien por correo + rol (tú nunca tecleas su contraseña: la elige la persona invitada al aceptar), ver las invitaciones pendientes, cambiar el rol de un miembro y quitar miembros o revocar invitaciones.solo owner
SeguridadActivar tu propio 2FA (TOTP) con cualquier app de códigos.cualquiera (para sí mismo)
ProducciónVer tu checklist en vivo y solicitar la activación de tu sk_live_.ver: cualquiera · solicitar: solo owner

Llaves de API, Facturación, Conectores y Ruteo: cualquier miembro con rol owner u operador puede escribir ahí — no hace falta ser el dueño para configurar la integración del día a día.

El camino a producción

Pasar de sk_test_ a sk_live_ es la única activación que no resuelves tú: la sección Producción de tu tablero evalúa un checklist en vivo y, cuando lo cumples, tú solicitas — nosotros revisamos y resolvemos.

1

Cumples el checklist

Perfil fiscal cargado, credenciales de tu PAC conectadas, al menos un conector real (no el simulador) y 2FA activo en todo tu equipo.

2

Solicitas

El dueño de la cuenta pide la activación con un clic desde el tablero. Queda registrada con la evidencia del checklist en ese momento.

pending
3

Winal resuelve

Un operador de Winal distinto de quien solicitó revisa y aprueba o rechaza (con nota). Al aprobar, livemode_enabled se activa.

approved
⚠️ Por qué no se auto-aprueba
Es deliberado, no un trámite pendiente de automatizar: pasar a producción significa mover dinero real, y quien lo pide no puede ser quien lo concede — el sistema rechaza incluso que el mismo usuario figure como solicitante y revisor. Es la misma separación que existe entre pedir una transferencia y autorizarla.

Las credenciales de producción de tu proveedor (Mercado Pago, Conekta…) las cargas tú mismo en la sección Conectores, y es justo lo que destraba ese punto del checklist. Guardarlas no habilita nada por sí solo: mientras tu cuenta no esté activada no se te emite una sk_live_, y sin llave de producción nadie lee jamás esas credenciales. Son tuyas, de tu cuenta con el proveedor; nosotros no las vemos ni te las pedimos por correo.

Prueba y producción no comparten ruteo
Tu ruteo de producción arranca vacío a propósito: el de prueba apunta al simulador, que responde éxito sin mover un peso. Heredarlo te daría cobros reales dados por cobrados sin dinero detrás. Configúralo en la sección Ruteo antes de tu primer cobro real.

Autenticación de tu tablero

El tablero se autentica con una sesión de cookie (winal_portal, HttpOnly, SameSite=Strict), no con tu sk_ — son planos separados (ver Autenticación y seguridad). Toda escritura exige además una cabecera anti-CSRF que solo pone el propio navegador del tablero, así que su API (/app/api/*) no es parte de la superficie /v1 documentada en Referencia de API ni está pensada para integrarse contra ella desde fuera del navegador: es la trastienda de tu tablero, no un endpoint público.

Siguiente paso