Mantener seguras las claves de API y los webhooks
Las claves secretas se quedan en servidores, los webhooks se verifican y rotar una clave es mantenimiento normal.
Las claves secretas (sk_…) van en tu servidor, en un gestor de secretos, nunca en un repositorio, una app móvil o JavaScript de front-end. Las claves publicables (pk_…) son las que se pueden enviar al navegador sin riesgo.
Rota una clave cuando alguien deje el equipo, se pierda una laptop o una clave haya podido acabar en un log. Rotar está pensado para ser rutina.
Verifica la firma de cada webhook antes de fiarte del contenido, y procesa los eventos de forma idempotente — las entregas son al menos una vez y el orden no está garantizado.
Da a los desarrolladores el rol de desarrollador. Puede gestionar claves y webhooks pero no puede mover dinero, lo que limita el alcance del daño de cualquier filtración.
¿Sigues atascado?
Escríbenos desde el correo de tu cuenta y lo tomamos desde ahí.
Contactar con soporte