Protección del pago
Registra destinatarios confiables, elige entre monitorear y bloquear y ajusta las listas que usa el SDK en el checkout de la tienda.
Ajustes → Protección del pago define cómo se comporta el SDK en el checkout de la tienda seleccionada. Los cambios llegan a las páginas por la configuración remota del SDK, sin tocar el sitio, con una excepción: el canal de release.
Esta página explica cada ajuste desde el punto de vista de quien usa el panel. Los detalles técnicos están en Configuración del SDK.
Antes de empezar
- Solo los propietarios y administradores modifican esta pantalla. Los demás roles ven todo, pero sin los botones de edición, y la franja de la parte superior avisa "Solo propietarios y administradores pueden modificar estos ajustes."
- La pantalla dice que los cambios llegan al SDK en menos de 60 segundos. En tiendas con poco tráfico, la respuesta anterior puede seguir sirviéndose algunos minutos más. Para probar un cambio, espera algunos minutos y recarga el checkout.
- Los Destinatarios confiables se guardan al instante. Todo lo demás solo se aplica después de Guardar cambios.

Destinatarios confiables
Son las claves que reciben los pagos de tu tienda. El SDK compara el destinatario de cada código Pix, dirección cripto, VPA UPI o boleto que se muestra en el checkout con esta lista y alerta en la primera divergencia. Sin un destinatario registrado para un método, esa verificación queda desactivada para él.
Elige el método
En el área Destinatarios confiables (1), elige el Método: Pix, Bitcoin, Ethereum, UPI o Boleto (banco).
Ingresa la clave
- Pix: CPF, CNPJ, correo, teléfono (
+55…) o clave aleatoria. - Bitcoin: dirección
bc1q…,1…o3…. - Ethereum: dirección
0xcon 40 caracteres hexadecimales. - UPI: VPA con el formato
nombre@banco. - Boleto (banco): código del banco emisor (3 dígitos) o la línea digitable completa.
Si quieres, completa una Etiqueta (hasta 80 caracteres), por ejemplo "cuenta principal".
Haz clic en Agregar
El destinatario se guarda al instante y aparece en la tabla con la clave enmascarada.
Proteside guarda solo el hash SHA-256 y una máscara de la clave: la clave completa nunca se almacena. Por eso no es posible ver ni editar la clave después de guardarla. Para cambiarla, registra la nueva y elimina la anterior.
En la tabla, usa el interruptor Activa para desactivar un destinatario sin borrarlo, o el icono del bote de basura para eliminarlo.
También puedes llegar aquí con el botón Registrar de la pantalla Integridad de Pagos, que ya abre el formulario en el método correcto. Cómo funciona la verificación en el checkout está en Destinatarios confiables.
Modo de protección
El Modo de protección (2) define qué hace el SDK cuando detecta una manipulación.
| Modo | Qué ocurre |
|---|---|
| Monitorear (recomendado en las primeras semanas) | El SDK detecta y genera alertas, sin corregir nada en la página. |
| Bloquear | Además de alertar, el SDK intenta deshacer la manipulación: quita los scripts desconocidos inyectados, restaura el destino original de los formularios, quita los elementos superpuestos al checkout, reescribe los códigos Pix, boleto y cripto manipulados, restaura el portapapeles y quita los service workers que no están en la lista. |
Las reglas y la lista de GTM también bloquean en el modo Monitorear
La pantalla describe Monitorear como "sin interferir en la página". En la práctica, las Reglas de bloqueo y la lista de contenedores GTM permitidos impiden que se carguen scripts en los dos modos. Si solo quieres observar, no crees reglas de bloqueo y deja vacía la lista de GTM.
Prueba antes de activar Bloquear
En el modo Bloquear, una regla incorrecta puede romper el checkout. Quédate algunas semanas en Monitorear, revisa las alertas y los scripts, y prueba Bloquear en una página de poco tráfico antes de activarlo.
Algunas detecciones, como los intentos de envío de datos hacia afuera, los keyloggers y los montos manipulados, solo generan una alerta en cualquier modo. La lista completa está en Modo monitoreo y modo bloqueo.
Modo desarrollador
El Modo desarrollador (3) pausa el SDK: envía solo un registro de visita por cada carga de página y no ejecuta ninguna protección. Úsalo durante las integraciones y las pruebas.
No olvides desactivarlo
Con el modo desarrollador activado, la tienda queda sin protección y la Salud del SDK muestra el SDK en pausa. Las reglas de bloqueo guardadas en el snippet siguen valiendo, pero sin generar ningún evento en el panel.
Canal de release del SDK
El Canal de release del SDK (4) elige qué versión del SDK carga la tienda:
stable(predeterminado): versión validada.latest: la publicación más reciente, para probar novedades antes.
Cambiar el canal exige volver a pegar el snippet
La pantalla dice que no es necesario reinstalar. Pero el canal está escrito en la dirección del SDK dentro del snippet: el snippet ya publicado sigue cargando el canal anterior. Después de cambiar el canal y guardar, copia el snippet de nuevo en Páginas y Dominios y publícalo.
Guardar
Cuando hay cambios pendientes, la barra de la esquina inferior derecha muestra Cambios sin guardar. Haz clic en Guardar cambios (5). El botón queda deshabilitado si algún valor está fuera del rango permitido (borde rojo en el campo). Todo cambio guardado queda registrado en el Registro de auditoría.
Listas de permitidos
Más abajo están las listas que le indican al SDK qué es legítimo en el checkout. Una lista vacía significa que no hay ninguna restricción para ese elemento.

Orígenes de iframe esperados
Hosts de los iframes de pago legítimos, como el de tu proveedor de pago y el de la autenticación 3DS. Con la lista completa, el SDK alerta sobre los iframes de proveedores que no están en ella dentro del checkout.
- Escribe el host (por ejemplo
checkout.psp.com) y haz clic en Agregar o presiona Enter. Si pegas una URL completa, solo se usa el host. Usa*.para incluir subdominios. - En Sugerencias (PSPs del catálogo) (1), haz clic en un proveedor para incluirlo. Las sugerencias dan prioridad a los proveedores del país de la tienda, definido en Tienda. Usa la búsqueda o Ver todos para encontrar otros.
- Hasta 50 hosts.
Contenedores GTM permitidos
IDs de Google Tag Manager autorizados, con el formato GTM-XXXXXXX (2). Con la lista completa, los contenedores que
no están en ella se bloquean en el checkout. Hasta 20 contenedores.
La lista de GTM también bloquea Google Analytics 4 y Google Ads
Con la lista completa, las etiquetas de Google Analytics 4 (G-…) y de Google Ads (AW-…) cargadas por JavaScript,
incluso por el propio GTM, también se bloquean, y no hay forma de incluirlas en la lista. Antes de completarla,
confirma con quien se encarga del marketing si la tienda usa esas etiquetas en el checkout. Recuerda también volver a
pegar el snippet: guarda una copia de esta lista.
Service workers permitidos
Rutas de los service workers legítimos del sitio, como /sw.js (3). La ruta empieza con / y no tiene espacios. Con
la lista completa, un service worker que no está en ella genera una alerta y, en el modo Bloquear, se quita. Hasta
20 rutas.
Métodos de pago
Marca los métodos que ofrece la tienda (4): Pix, tarjeta de crédito, boleto, cripto y métodos instantáneos de otros países.
Desmarcar un método no apaga la detección
La pantalla dice que desmarcar métodos reduce el ruido y que, sin ningún método marcado, la verificación queda desactivada. En la práctica, el SDK sigue reconociendo y validando todos los métodos, y una lista vacía se trata como Pix y tarjeta. Usa la lista para reflejar lo que ofrece la tienda, no para silenciar alertas.
Campos sensibles
Campos que el SDK vigila contra la lectura por scripts de terceros, como el número de tarjeta, el CVV y el documento (5).
- Con Usar la lista predeterminada de Proteside activado, vale la lista predeterminada del SDK.
- Desactivado, ingresa tus propios selectores, uno por línea o separados por comas (hasta 100). Tu lista reemplaza la predeterminada; incluye también los campos de tarjeta que quieras seguir vigilando.
Avanzado
Ajustes finos que normalmente no hace falta cambiar:
- Calibración (segundos): tiempo después de la carga durante el cual el SDK aprende los scripts de la página. De 10 a 120, predeterminado 30.
- Verificación de overlay (ms): intervalo entre verificaciones de elementos superpuestos al checkout. Desde 500, predeterminado 2000.
- Orden de instalación: qué hacer cuando el snippet no es el primer script del
<head>. Avisar (alerta) (predeterminado) genera una alerta; Silenciar no la genera.