Autenticação
Credenciais API
Utilizamos um sistema de dupla chave para máxima segurança:- API Key (Chave Pública):
pk_live_*oupk_test_* - API Secret (Chave Secreta):
sk_live_*ousk_test_*
Tokens Bearer
Todos os endpoints protegidos requerem autenticação via token Bearer JWT:- Tempo de vida: 30 minutos (1800 segundos)
- Renovação: Automaticamente antes da expiração
- Escopo: Limitado às permissões da empresa
Proteção de dados
Criptografia
- TLS 1.3: Todas as comunicações são criptografadas
- AES-256: Dados sensíveis em repouso
- RSA-4096: Chaves de criptografia assimétrica
Conformidade
LGPD - Lei Geral de Proteção de Dados
LGPD - Lei Geral de Proteção de Dados
Estamos em total conformidade com a LGPD brasileira:
- Minimização de dados coletados
- Transparência no processamento
- Direito ao esquecimento
- Consentimento explícito
PCI DSS
PCI DSS
Certificação PCI DSS Level 1 para proteção de dados de pagamento:
- Ambientes segregados
- Monitoramento 24/7
- Testes de penetração regulares
- Auditoria contínua
Regulamentações do Banco Central
Regulamentações do Banco Central
Seguimos todas as diretrizes do PIX e do Sistema de Pagamentos Brasileiro:
- Padrões de segurança PIX
- Proteção contra fraudes
- Monitoramento de transações
- Relatórios regulatórios
Monitoramento e prevenção
Detecção de Fraudes
Nossa plataforma monitora continuamente:- Padrões anômalos de transação
- Velocidade de transações
- Geolocalização suspeita
- Dispositivos não reconhecidos
Rate Limiting
Protegemos contra ataques de força bruta e DDoS:- Limites por endpoint
- Throttling inteligente
- Bloqueio automático de IPs suspeitos
- Alertas em tempo real
Boas práticas de implementação
Armazenamento Seguro
Validação de Webhooks
SEMPRE valide a assinatura dos webhooks:Idempotência
Use chaves de idempotência para evitar transações duplicadas:Auditoria e logs
Logs de Segurança
Mantemos logs detalhados de:- Tentativas de autenticação
- Acessos à API
- Transações processadas
- Alterações de configuração
Retenção de Dados
| Tipo de Dado | Período de Retenção |
|---|---|
| Logs de acesso | 12 meses |
| Dados de transação | 5 anos |
| Logs de auditoria | 7 anos |
| Dados pessoais | Conforme LGPD |
Incidentes de segurança
Resposta a Incidentes
Em caso de suspeita de comprometimento:- Imediato: Revogue suas chaves API no dashboard
- Notificação: Entre em contato conosco imediatamente
- Investigação: Nossa equipe iniciará investigação
- Resolução: Implementaremos medidas corretivas
Contato de Emergência
Emergência de segurança
Para incidentes de segurança críticos
Suporte 24/7
WhatsApp para emergências (24h)
Checklist de segurança
Antes de ir para produção, verifique:Credenciais
Credenciais
- API Keys armazenadas em variáveis de ambiente
- Chaves de produção separadas das de teste
- Acesso às chaves limitado aos desenvolvedores necessários
- Rotação periódica das chaves planejada
Comunicação
Comunicação
- Sempre usar HTTPS em produção
- Validar certificados SSL
- Implementar timeout adequado nas requisições
- Usar TLS 1.2 ou superior
Webhooks
Webhooks
- Validação de assinatura implementada
- Endpoint webhook protegido
- Processamento idempotente
- Rate limiting no endpoint
Monitoramento
Monitoramento
- Logs de transações ativados
- Alertas para falhas configurados
- Monitoramento de performance
- Dashboard de métricas
📞 Suporte de Segurança
Email: [email protected]Emergência: +55 11 99999-9999
Bug Bounty: Temos programa de recompensas para vulnerabilidades
Nossa equipe de segurança está disponível 24/7 para responder a incidentes críticos.