Integridad de pagos
Comprueba, método por método, si lo que el cliente ve en el checkout es el pago que generó tu tienda.
La página Integridad de Pagos muestra una tarjeta para cada forma de pago monitoreada en la tienda: tarjeta, Pix, portapapeles, criptomoneda, boleto y otras. Para cada una, ves si los pagos observados están intactos y si el destinatario que se muestra al cliente es realmente de tu tienda.

Qué muestra cada tarjeta
Cada tarjeta (1) incluye:
- el nombre del método y una descripción de lo que se monitorea;
- el estado (2), que se explica más abajo;
- Última validación, cuándo se verificó el último pago, o "Esperando la primera transacción de este tipo";
- la situación del destinatario (3), en los métodos que tienen destinatario (Pix, criptomoneda, UPI y boleto).
En Tarjeta de crédito no hay destinatario: el SDK verifica el formulario y los iframes del proveedor de pago. En Portapapeles y en los demás métodos, la tarjeta informa que el método no requiere registrar un destinatario.
Estados
| Estado | Significado |
|---|---|
| SIN CONFIGURAR | La tienda todavía no envió ningún evento del SDK, o el método no está entre los monitoreados. |
| ESPERANDO | El SDK está activo, pero todavía no se observó ningún pago de este tipo. Cambia solo cuando un cliente paga. |
| INTACTO | El último pago observado se validó y no hay una alerta de manipulación abierta. |
| MANIPULADO | Hay una alerta de manipulación abierta para el método. La tarjeta se pone roja y muestra Divergencia detectada. |
Las alertas que dejan cada método como MANIPULADO:
| Método | Alertas |
|---|---|
| Tarjeta de crédito | Keylogger Detectado, Secuestro de Acción de Formulario, Iframe Reemplazado, Iframe Inesperado, Campo de Tarjeta Fuera de la Bóveda, Importe Manipulado |
| Pix | Pix Manipulado (e Importe Manipulado en Pix) |
| Criptomoneda | Cambio de Dirección Cripto, QR Manipulado |
| Boleto | Boleto Manipulado |
| UPI | UPI Manipulado |
| Portapapeles | Secuestro de Portapapeles |
Consulta qué significa cada alerta en Alertas.
Cuando un método aparece como MANIPULADO
Abre la alerta
En la tarjeta roja, haz clic en Ver Alerta →. La página Alertas se abre con la alerta resaltada.
Investiga
Revisa en los Detalles técnicos qué cambió y en qué página. Un Pix con un destinatario fuera de tu lista o un formulario con el destino modificado indican un ataque hasta que se demuestre lo contrario: verifica los scripts de la página en Scripts y los cambios recientes en el sitio.
Resuelve la alerta
Después de atender la causa, resuelve la alerta con una nota. El método vuelve a INTACTO o ESPERANDO.
Silenciar no saca al método de MANIPULADO
Una alerta silenciada sigue abierta, y el método sigue como MANIPULADO hasta que resuelvas la alerta. La fecha en Divergencia detectada es la de creación de la alerta abierta más reciente, no la de la última ocurrencia.
Destinatarios confiables
La verificación de destinatario compara la clave Pix, la dirección cripto, el VPA UPI o el banco del boleto que aparece en el checkout con la lista de destinatarios que pertenecen a tu tienda. Sin esa lista, un código manipulado desde la primera vez que se muestra pasaría como legítimo.
La tarjeta muestra una de tres situaciones:
- El destinatario coincide con la lista confiable: todo bien.
- El destinatario NO coincide con la lista confiable: el destinatario que se muestra no es tuyo. Trátalo como un incidente.
- Ningún destinatario confiable registrado para este método., con el enlace Registrar (3).
Haz clic en Registrar
El enlace (3) abre Ajustes → Protección del pago, en la sección Destinatarios confiables, con el método ya elegido. En la tarjeta Criptomoneda, el método elegido siempre es Bitcoin; para Ethereum, cámbialo en el campo Método.
Agrega el destinatario
Ingresa la Clave y, si quieres, una Etiqueta, y haz clic en Agregar. El paso a paso completo está en Protección del pago.
Solo los propietarios y administradores pueden registrar destinatarios. Proteside guarda solo el hash y una máscara de la clave.
Otros métodos disponibles
Los métodos que no están entre los monitoreados de la tienda quedan contraídos. Haz clic en Ver otros métodos disponibles (N) (4) para verlos todos, como boleto, billeteras QR (Mercado Pago, PicPay y otras), UPI y pagos instantáneos de otros países (PayNow, PromptPay, DuitNow, QR Ph, HK FPS, Transferencias 3.0 y CoDi). Aparecen como SIN CONFIGURAR, con el enlace Activar en Protección del pago.
Un método con pagos observados o con una alerta abierta aparece siempre en la cuadrícula principal, aunque no esté marcado.
Limitaciones
Desmarcar un método no apaga la detección
En Protección del pago → Métodos de pago, la lista de métodos solo decide qué tarjetas aparecen destacadas en esta página. El SDK sigue reconociendo y validando todos los métodos. Si no hay ningún método marcado, la página considera tarjeta y Pix, al contrario de lo que dice el aviso de esa pantalla.
Pix dinámico y boleto de recaudación sin verificación de destinatario
El Pix dinámico (código QR con enlace de cobro, común en las pasarelas de pago) no incluye la clave del destinatario en el código, así que no hay forma de compararla con tu lista. Lo mismo vale para los boletos de recaudación (línea de 48 dígitos), que no tienen código de banco. En esos casos, el SDK solo detecta cambios en el código después de la primera vez que se muestra, y la tarjeta del método sigue mostrando "Ningún destinatario confiable registrado", incluso con destinatarios en la lista.
El aviso de destinatario no registrado puede estar equivocado
En un método MANIPULADO, la tarjeta siempre muestra "Ningún destinatario confiable registrado", aunque lo hayas registrado. Lo mismo puede ocurrir con versiones antiguas del SDK. Revisa la lista en Protección del pago antes de registrarlo de nuevo.
- Billeteras QR y pagos instantáneos de otros países nunca quedan como MANIPULADO en esta página. Cuando el SDK detecta un código QR modificado en esos métodos, la alerta QR Manipulado aparece en la tarjeta Criptomoneda.
- Portapapeles aparece como INTACTO en cuanto la tienda envía cualquier evento. Significa que no hay una alerta abierta de reemplazo de contenido, no que se haya observado una copia.
- El código Pix en un campo de formulario (por ejemplo, un campo de solo lectura con el "copia y pega") no lo lee el SDK. Muestra el código como texto en la página.
- Historial corto: los eventos se borran después del período de historial del plan (30 días en Essential). Si no hay eventos en el período, todos los métodos vuelven a SIN CONFIGURAR.
- La página muestra si el pago coincide o no, sin una comparación lado a lado del monto esperado con el observado. Los datos de cada divergencia quedan en la alerta.
Quién puede verla
Todos los roles ven esta página. No tiene acciones de modificación: el registro de destinatarios y la elección de métodos están en Protección del pago.