Quibly Pay

Boas práticas e segurança

Proteja segredos, reconcilie cobranças e evite duplicação.

  • Mantenha credenciais e segredo de webhook somente no servidor.
  • Use HTTPS público nos destinos de webhook.
  • Compare X-Quibly-Secret em tempo constante quando o destino receber esse header. Para outras origens, valide X-Quibly-Signature com a chave de assinatura do endpoint sobre bytes crus e limite a idade da assinatura. Deduplique eventos em armazenamento durável.
  • Confirme PAID, titularidade e valor via consulta antes de entregar o pedido.
  • A criação de QR não trata Idempotency-Key: investigue chamadas sem resposta antes de repeti-las.
  • Reutilize a mesma Idempotency-Key ao repetir um saque; chaves diferentes representam intenções diferentes.
  • Habilite MFA e autorize os IPs de saída antes de usar cashout em produção.
  • Separe ambientes e nunca teste cartão real no sandbox.

Detalhes de autenticação, saques e webhooks.