Proteside Docs

Integridade de pagamento

Veja, método por método, se o que o cliente vê no checkout é o pagamento que a sua loja gerou.

A página Integridade de pagamento mostra um cartão para cada forma de pagamento monitorada na loja: cartão, Pix, área de transferência, criptomoeda, boleto e outros. Para cada uma, você vê se os pagamentos observados estão íntegros e se o recebedor exibido ao cliente é mesmo da sua loja.

Página Integridade de pagamento com os cartões Cartão de crédito, Pix e Área de transferência, o status Íntegro, o aviso de recebedor não cadastrado no Pix e o link Ver outros métodos disponíveis
Cartão de um método (1), status (2), aviso de recebedor com Cadastrar (3) e outros métodos (4).

O que cada cartão mostra

Cada cartão (1) traz:

  • o nome do método e uma descrição do que é monitorado;
  • o status (2), explicado abaixo;
  • Última validação, quando o último pagamento foi conferido, ou "Aguardando a primeira transação deste tipo";
  • a situação do recebedor (3), nos métodos que têm recebedor (Pix, criptomoeda, UPI e boleto).

No Cartão de crédito, não há recebedor: o SDK confere o formulário e os iframes do provedor de pagamento. Na Área de transferência e nos demais métodos, o cartão informa que o método não exige cadastro de recebedor.

Status

StatusSignificado
NÃO CONFIGURADOA loja ainda não enviou nenhum evento do SDK, ou o método não está entre os monitorados.
AGUARDANDOO SDK está ativo, mas nenhum pagamento desse tipo foi observado ainda. Muda sozinho quando um cliente pagar.
ÍNTEGROO último pagamento observado foi validado e não há alerta de adulteração aberto.
ADULTERADOHá um alerta de adulteração aberto para o método. O cartão fica vermelho e mostra Divergência detectada.

Os alertas que deixam cada método ADULTERADO:

MétodoAlertas
Cartão de créditoKeylogger detectado, Sequestro de form action, Iframe substituído, Iframe inesperado, Campo de cartão fora do cofre, Valor adulterado
PixPix adulterado (e Valor adulterado em Pix)
CriptomoedaTroca de endereço cripto, QR adulterado
BoletoBoleto adulterado
UPIUPI adulterado
Área de transferênciaSequestro de área de transferência

Veja o que cada alerta significa em Alertas.

Quando um método aparece como ADULTERADO

Abra o alerta

No cartão vermelho, clique em Ver alerta →. A página Alertas abre com o alerta destacado.

Investigue

Confira nos Detalhes técnicos o que mudou e em qual página. Um Pix com recebedor fora da sua lista ou um formulário com destino alterado indicam ataque até prova em contrário: verifique os scripts da página em Scripts e as alterações recentes no site.

Resolva o alerta

Depois de tratar a causa, resolva o alerta com uma nota. O método volta para ÍNTEGRO ou AGUARDANDO.

Silenciar não tira o método de ADULTERADO

Um alerta silenciado continua aberto, e o método segue ADULTERADO até você resolver o alerta. A data em Divergência detectada é a da criação do alerta aberto mais recente, não a da última ocorrência.

Recebedores confiáveis

A verificação de recebedor compara a chave Pix, o endereço cripto, o VPA UPI ou o banco do boleto que aparece no checkout com a lista de recebedores que pertencem à sua loja. Sem essa lista, um código adulterado desde a primeira exibição passaria como legítimo.

O cartão mostra uma de três situações:

  • Recebedor confere com a lista confiável: tudo certo.
  • Recebedor NÃO confere com a lista confiável: o recebedor exibido não é seu. Trate como incidente.
  • Nenhum recebedor confiável cadastrado para este método., com o link Cadastrar (3).

Clique em Cadastrar

O link (3) abre Configurações → Proteção do pagamento, na seção Recebedores confiáveis, com o método já escolhido. No cartão Criptomoeda, o método escolhido é sempre Bitcoin; para Ethereum, troque no campo Método.

Adicione o recebedor

Informe a Chave e, se quiser, um Rótulo, e clique em Adicionar. O passo a passo completo está em Proteção do pagamento.

Só proprietários e administradores podem cadastrar recebedores. O Proteside guarda apenas o hash e uma máscara da chave.

Outros métodos disponíveis

Métodos que não estão entre os monitorados da loja ficam recolhidos. Clique em Ver outros métodos disponíveis (N) (4) para ver todos, como boleto, carteiras QR (Mercado Pago, PicPay e outras), UPI e pagamentos instantâneos de outros países (PayNow, PromptPay, DuitNow, QR Ph, HK FPS, Transferencias 3.0 e CoDi). Eles aparecem como NÃO CONFIGURADO, com o link Ativar em Proteção do pagamento.

Um método com pagamentos observados ou com alerta aberto aparece sempre na grade principal, mesmo que não esteja marcado.

Limitações

Desmarcar um método não desliga a detecção

Em Proteção do pagamento → Métodos de pagamento, a lista de métodos só decide quais cartões aparecem em destaque nesta página. O SDK continua reconhecendo e validando todos os métodos. Se nenhum método estiver marcado, a página considera cartão e Pix, ao contrário do que diz o aviso daquela tela.

Pix dinâmico e boleto de arrecadação sem verificação de recebedor

O Pix dinâmico (QR code com link de cobrança, comum em gateways) não traz a chave do recebedor no código, então não há como compará-la com a sua lista. O mesmo vale para boletos de arrecadação (linha de 48 dígitos), que não têm código de banco. Nesses casos, o SDK só detecta mudanças no código depois da primeira exibição, e o cartão do método continua mostrando "Nenhum recebedor confiável cadastrado", mesmo com recebedores na lista.

Aviso de recebedor não cadastrado pode estar errado

Em um método ADULTERADO, o cartão sempre mostra "Nenhum recebedor confiável cadastrado", mesmo que você tenha cadastrado. O mesmo pode acontecer com versões antigas do SDK. Confira a lista em Proteção do pagamento antes de cadastrar de novo.

  • Carteiras QR e pagamentos instantâneos de outros países nunca ficam ADULTERADO nesta página. Quando o SDK detecta um QR code alterado nesses métodos, o alerta QR adulterado aparece no cartão Criptomoeda.
  • Área de transferência aparece como ÍNTEGRO assim que a loja envia qualquer evento. Significa que não há alerta de troca de conteúdo aberto, não que uma cópia foi observada.
  • Código Pix em campo de formulário (por exemplo, um campo somente leitura com o "copia e cola") não é lido pelo SDK. Exiba o código como texto na página.
  • Histórico curto: os eventos são apagados depois do período de histórico do plano (30 dias no Essential). Se não houver eventos no período, todos os métodos voltam para NÃO CONFIGURADO.
  • A página mostra se o pagamento confere ou não, sem uma comparação lado a lado do valor esperado com o observado. Os dados de cada divergência ficam no alerta.

Quem pode ver

Todos os papéis veem esta página. Ela não tem ações de alteração: o cadastro de recebedores e a escolha de métodos ficam em Proteção do pagamento.

Próximos passos

Nesta página