Boas práticas e segurança
Proteja segredos, reconcilie cobranças e evite duplicação.
- Mantenha credenciais e segredo de webhook somente no servidor.
- Use HTTPS público nos destinos de webhook.
- Compare X-Quibly-Secret em tempo constante quando o destino receber esse header. Para outras origens, valide X-Quibly-Signature com a chave de assinatura do endpoint sobre bytes crus e limite a idade da assinatura. Deduplique eventos em armazenamento durável.
- Confirme PAID, titularidade e valor via consulta antes de entregar o pedido.
- A criação de QR não trata Idempotency-Key: investigue chamadas sem resposta antes de repeti-las.
- Reutilize a mesma Idempotency-Key ao repetir um saque; chaves diferentes representam intenções diferentes.
- Habilite MFA e autorize os IPs de saída antes de usar cashout em produção.
- Separe ambientes e nunca teste cartão real no sandbox.