Saltar para o conteúdo
Checklist de segurança (merchant)
Segredos
- Credencial de máquina só no servidor (env / secret manager).
- Segredo de webhook só no servidor.
- Nunca no browser, HTML, app móvel, repositório ou tickets.
- HTTPS em todos os callbacks e chamadas API.
- Rodar/revogar após suspeita de compromisso.
HMAC
- Calcular sobre o body cru.
- Incluir timestamp, event UUID, delivery UUID, tipo e body, exactamente como em WEBHOOKS.md.
- Comparar com
hash_equals (ou equivalente em tempo constante).
Idempotência
- Efeito financeiro uma vez por
intent_uuid. - Não usar ficheiros de log como ledger.
- Reconciliar
pay_in.paid com GET à API antes de crédito irreversível.
Pagamento
- Validar rede, contrato do token, endereço e montante exactos.
- Não aceitar “pago” só porque o pagador enviou um comprovativo.
- Não reutilizar detalhes expirados.
Conta humana
- Login só em
https://pay.yoobank.net. - MFA quando a plataforma o exigir para o operador.
- Não partilhar sessões.
O que a YooBank não faz por si
- Não guarda as chaves privadas da carteira do merchant.
- Não marca PAY-IN como pago por pedido de suporte.
- Não inventa evidência blockchain.