Mantendo chaves de API e webhooks seguros
Chaves secretas ficam nos servidores, webhooks são verificados, e rotacionar uma chave é manutenção normal.
Chaves secretas (sk_…) pertencem ao seu servidor, em um cofre de segredos, nunca em um repositório, em um app mobile ou em JavaScript de front-end. Chaves publicáveis (pk_…) são as que dá para enviar ao navegador com segurança.
Rotacione uma chave sempre que alguém sair da equipe, um notebook sumir ou uma chave possa ter ido parar em um log. Rotacionar foi feito para ser rotina.
Verifique a assinatura de cada webhook antes de confiar no conteúdo, e processe os eventos de forma idempotente — as entregas são pelo menos uma vez e a ordem não é garantida.
Dê aos desenvolvedores o papel de desenvolvedor. Ele gerencia chaves e webhooks mas não movimenta dinheiro, o que limita o raio de dano de qualquer comprometimento.
Ainda travado?
Escreva para a gente com o e-mail da sua conta e seguimos a partir daí.
Falar com o suporte