Dónde va la API key
En tu servidor, y en ningún otro lugar. La llamada que crea la verificación es la única que la usa. Si la key llega al navegador, cualquiera puede leerla y crear verificaciones a tu nombre. Al navegador le entregas solo laurl. Es de un solo propósito: sirve para esa verificación
y nada más.
Qué guardas tú
Entornos
Eliges el host por entorno, el mismo par que usa el scoring. No hay un path/verifications/sandbox: para identidad cambias de host, no de ruta.
Detalle: Entornos. Resumen:
Una key de un entorno no sirve en el otro, y las verificaciones no se cruzan entre ellos.
La web (
sandbox.fraudeg.com / fraudeg.com) es el dashboard, no la API.
Las dos formas de presentar el flujo
Ambas usan exactamente la misma
url y la misma decisión por webhook. Cambiar de una a otra no
toca tu backend.