Integridade de pagamento
Veja, método por método, se o que o cliente vê no checkout é o pagamento que a sua loja gerou.
A página Integridade de pagamento mostra um cartão para cada forma de pagamento monitorada na loja: cartão, Pix, área de transferência, criptomoeda, boleto e outros. Para cada uma, você vê se os pagamentos observados estão íntegros e se o recebedor exibido ao cliente é mesmo da sua loja.

O que cada cartão mostra
Cada cartão (1) traz:
- o nome do método e uma descrição do que é monitorado;
- o status (2), explicado abaixo;
- Última validação, quando o último pagamento foi conferido, ou "Aguardando a primeira transação deste tipo";
- a situação do recebedor (3), nos métodos que têm recebedor (Pix, criptomoeda, UPI e boleto).
No Cartão de crédito, não há recebedor: o SDK confere o formulário e os iframes do provedor de pagamento. Na Área de transferência e nos demais métodos, o cartão informa que o método não exige cadastro de recebedor.
Status
| Status | Significado |
|---|---|
| NÃO CONFIGURADO | A loja ainda não enviou nenhum evento do SDK, ou o método não está entre os monitorados. |
| AGUARDANDO | O SDK está ativo, mas nenhum pagamento desse tipo foi observado ainda. Muda sozinho quando um cliente pagar. |
| ÍNTEGRO | O último pagamento observado foi validado e não há alerta de adulteração aberto. |
| ADULTERADO | Há um alerta de adulteração aberto para o método. O cartão fica vermelho e mostra Divergência detectada. |
Os alertas que deixam cada método ADULTERADO:
| Método | Alertas |
|---|---|
| Cartão de crédito | Keylogger detectado, Sequestro de form action, Iframe substituído, Iframe inesperado, Campo de cartão fora do cofre, Valor adulterado |
| Pix | Pix adulterado (e Valor adulterado em Pix) |
| Criptomoeda | Troca de endereço cripto, QR adulterado |
| Boleto | Boleto adulterado |
| UPI | UPI adulterado |
| Área de transferência | Sequestro de área de transferência |
Veja o que cada alerta significa em Alertas.
Quando um método aparece como ADULTERADO
Abra o alerta
No cartão vermelho, clique em Ver alerta →. A página Alertas abre com o alerta destacado.
Investigue
Confira nos Detalhes técnicos o que mudou e em qual página. Um Pix com recebedor fora da sua lista ou um formulário com destino alterado indicam ataque até prova em contrário: verifique os scripts da página em Scripts e as alterações recentes no site.
Resolva o alerta
Depois de tratar a causa, resolva o alerta com uma nota. O método volta para ÍNTEGRO ou AGUARDANDO.
Silenciar não tira o método de ADULTERADO
Um alerta silenciado continua aberto, e o método segue ADULTERADO até você resolver o alerta. A data em Divergência detectada é a da criação do alerta aberto mais recente, não a da última ocorrência.
Recebedores confiáveis
A verificação de recebedor compara a chave Pix, o endereço cripto, o VPA UPI ou o banco do boleto que aparece no checkout com a lista de recebedores que pertencem à sua loja. Sem essa lista, um código adulterado desde a primeira exibição passaria como legítimo.
O cartão mostra uma de três situações:
- Recebedor confere com a lista confiável: tudo certo.
- Recebedor NÃO confere com a lista confiável: o recebedor exibido não é seu. Trate como incidente.
- Nenhum recebedor confiável cadastrado para este método., com o link Cadastrar (3).
Clique em Cadastrar
O link (3) abre Configurações → Proteção do pagamento, na seção Recebedores confiáveis, com o método já escolhido. No cartão Criptomoeda, o método escolhido é sempre Bitcoin; para Ethereum, troque no campo Método.
Adicione o recebedor
Informe a Chave e, se quiser, um Rótulo, e clique em Adicionar. O passo a passo completo está em Proteção do pagamento.
Só proprietários e administradores podem cadastrar recebedores. O Proteside guarda apenas o hash e uma máscara da chave.
Outros métodos disponíveis
Métodos que não estão entre os monitorados da loja ficam recolhidos. Clique em Ver outros métodos disponíveis (N) (4) para ver todos, como boleto, carteiras QR (Mercado Pago, PicPay e outras), UPI e pagamentos instantâneos de outros países (PayNow, PromptPay, DuitNow, QR Ph, HK FPS, Transferencias 3.0 e CoDi). Eles aparecem como NÃO CONFIGURADO, com o link Ativar em Proteção do pagamento.
Um método com pagamentos observados ou com alerta aberto aparece sempre na grade principal, mesmo que não esteja marcado.
Limitações
Desmarcar um método não desliga a detecção
Em Proteção do pagamento → Métodos de pagamento, a lista de métodos só decide quais cartões aparecem em destaque nesta página. O SDK continua reconhecendo e validando todos os métodos. Se nenhum método estiver marcado, a página considera cartão e Pix, ao contrário do que diz o aviso daquela tela.
Pix dinâmico e boleto de arrecadação sem verificação de recebedor
O Pix dinâmico (QR code com link de cobrança, comum em gateways) não traz a chave do recebedor no código, então não há como compará-la com a sua lista. O mesmo vale para boletos de arrecadação (linha de 48 dígitos), que não têm código de banco. Nesses casos, o SDK só detecta mudanças no código depois da primeira exibição, e o cartão do método continua mostrando "Nenhum recebedor confiável cadastrado", mesmo com recebedores na lista.
Aviso de recebedor não cadastrado pode estar errado
Em um método ADULTERADO, o cartão sempre mostra "Nenhum recebedor confiável cadastrado", mesmo que você tenha cadastrado. O mesmo pode acontecer com versões antigas do SDK. Confira a lista em Proteção do pagamento antes de cadastrar de novo.
- Carteiras QR e pagamentos instantâneos de outros países nunca ficam ADULTERADO nesta página. Quando o SDK detecta um QR code alterado nesses métodos, o alerta QR adulterado aparece no cartão Criptomoeda.
- Área de transferência aparece como ÍNTEGRO assim que a loja envia qualquer evento. Significa que não há alerta de troca de conteúdo aberto, não que uma cópia foi observada.
- Código Pix em campo de formulário (por exemplo, um campo somente leitura com o "copia e cola") não é lido pelo SDK. Exiba o código como texto na página.
- Histórico curto: os eventos são apagados depois do período de histórico do plano (30 dias no Essential). Se não houver eventos no período, todos os métodos voltam para NÃO CONFIGURADO.
- A página mostra se o pagamento confere ou não, sem uma comparação lado a lado do valor esperado com o observado. Os dados de cada divergência ficam no alerta.
Quem pode ver
Todos os papéis veem esta página. Ela não tem ações de alteração: o cadastro de recebedores e a escolha de métodos ficam em Proteção do pagamento.