PayZuDocs

Segurança

Veja o que protege a credencial e os webhooks e quais dados de terceiros a API mascara nas respostas.

Credencial

ControleComo funciona
ContaA credencial opera só a conta dela. Nenhuma rota recebe accountId.
SegredoO client_secret aparece uma vez, na criação. A PayZu guarda só o hash dele.
Último usoA PayZu registra o último uso de cada credencial.

Escopos, lista de IPs, rotação e revogação: Autenticação.

Segredo errado e client_id inexistente recebem a mesma resposta, 401 com TOKEN_INVALID.

Segredos dos webhooks

Cada webhook chega assinado. O segredo depende de para onde ele vai:

SegredoComeça comAssina o que vai paraComo obter e trocar
Do endpointwhsec_O endpoint cadastradoVem só na resposta de POST /transactions/webhooks. Para trocar, gere outro no painel, com o PIN. O anterior para de valer na hora.
De callbackcbsec_A callbackUrl informada na operaçãoVem uma vez, em POST /transactions/callback-secret. POST /transactions/callback-secret/rotate gera outro, e o anterior para de valer na hora.

A assinatura vem em X-Payzu-Signature: é o HMAC-SHA256 de <X-Payzu-Timestamp>.<corpo cru>. O timestamp está em milissegundos e muda a cada tentativa. Como conferir: Webhooks.

Uma operação com callbackUrl numa conta sem segredo de callback é recusada com 412 e CALLBACK_SECRET_MISSING.

Dados de terceiros nas respostas

DadoComo aparece
Chave de destino de saque e de pagamento de Pix copia e cola, na consulta, na listagem e no extratoMascarada quando é CPF, e-mail ou telefone. CNPJ e chave aleatória aparecem inteiros.
Documento de quem pagou um Pix recebido sem cobrançaCPF mascarado ou CNPJ formatado.
Titular na consulta de destinatárioNome completo, CPF mascarado e só os quatro últimos dígitos da conta.
ipAddress enviado na cobrançaNão volta em nenhuma resposta nem webhook.
Recurso de outra conta404, igual ao de um recurso que não existe.

Nesta página