Políticas de aprovação
Automatize a autorização, o bloqueio ou o envio para revisão de scripts com critérios definidos por você.
Revisar cada script à mão não escala. As Políticas de aprovação são regras declarativas que decidem sobre os scripts do inventário: Autorizar, Bloquear ou Revisar. Cada decisão grava no script a justificativa da política, então a automação continua valendo como evidência do PCI DSS 4.0, requisito 6.4.3.
Nos planos, as políticas automáticas de aprovação aparecem como recurso do Growth em diante. Toda conta começa com as políticas padrão descritas abaixo.

Como uma política decide
- As políticas são avaliadas por prioridade, do menor número para o maior. A primeira política ativa que casar com o script decide.
- Políticas da Organização e da loja são avaliadas separadamente. Se as duas casarem, vale a da loja, exceto quando a da organização bloqueia: o bloqueio da organização sempre prevalece.
- No modo Automático, a decisão é aplicada na hora. No modo Recomendar, ela vira uma sugestão na aba Recomendações, esperando a sua confirmação.
As políticas rodam sozinhas em dois momentos: quando o SDK reporta scripts aguardando revisão (scripts novos ou que mudaram de conteúdo) e, a cada hora, para scripts cuja autorização venceu.
Criar ou editar uma política não reavalia os scripts existentes
Uma política nova ou alterada só passa a valer para os próximos scripts que chegarem para revisão. Para aplicá-la ao inventário atual, use Aplicar agora no menu da política.
Políticas padrão
Toda organização recebe seis políticas, com escopo Organização. Os nomes ficam em português em qualquer idioma da interface.
| # | Nome | Ação | Modo | O que faz |
|---|---|---|---|---|
| 10 | Ameaça conhecida (catálogo) | Bloquear | Automático | Bloqueia scripts de domínios marcados como ameaça no catálogo do Proteside. |
| 20 | Build próprio (same-origin) | Autorizar | Automático | Autoriza, sem validade, arquivos de build da loja (/_next/static/**, /_nuxt/**, /static/js/**, /build/**, /assets/**). |
| 25 | WordPress (núcleo, plugins e temas) | Autorizar | Recomendar | Sugere autorizar por 180 dias scripts do WordPress servidos pela loja. |
| 30 | PSP da loja | Autorizar | Automático | Autoriza por 180 dias o script do provedor de pagamento configurado na loja, se não estiver na lista de ameaças. |
| 40 | Analytics, ads e tag managers do catálogo | Autorizar | Recomendar | Sugere autorizar por 90 dias ferramentas conhecidas de analytics, publicidade e tags. |
| 50 | Terceiro desconhecido (cross-origin) | Revisar | Recomendar | Mantém em revisão scripts de outros domínios. |
Políticas padrão aparecem com o selo Padrão. Você pode editá-las e desativá-las, mas não excluí-las.
Critérios e condições
O script precisa casar com todos os critérios e condições preenchidos (3). Uma política sem critérios vale para qualquer script.
| Critério | Casa quando |
|---|---|
| Origem | O script é Próprio (first-party), de Fornecedor conhecido do catálogo, ou Qualquer origem. |
| Categorias | A categoria do script (ou do fornecedor) é uma das marcadas. |
| Domínios | O domínio do script é um dos listados, ou um subdomínio dele. |
| Padrões de caminho | O caminho do script casa com o padrão. * casa com qualquer trecho sem /, ** com qualquer coisa e ? com um caractere. |
| Fornecedores | O fornecedor do catálogo, informado pelo domínio principal (por exemplo stripe.com). |
| Condição | Casa quando |
|---|---|
| Mesma origem | O script é do mesmo domínio da loja (Mesma origem da loja) ou de outro (Origem externa). |
| Não acessa campos sensíveis | O script não acessou campos de cartão ou Pix nos últimos 30 dias. |
| Não está na lista de ameaças / Está na lista de ameaças | O domínio está ou não na lista de ameaças do catálogo. |
| Possui atributo integrity (SRI) | A tag do script tem o atributo integrity. |
| É o PSP configurado da loja | O script vem do provedor de pagamento configurado em Proteção do pagamento. |
| Prevalência mínima | O fornecedor aparece em pelo menos essa fração das lojas do Proteside (0 a 1). Script sem fornecedor conta como 0. |
| Tamanho máximo (KB) | O script tem até esse tamanho. Script sem tamanho conhecido não casa. |
Ação e modo
- Ação (4): Autorizar, Revisar (devolve para Precisa revisão) ou Bloquear.
- Modo (4): Recomendar pede confirmação; Automático aplica sem intervenção.
- Validade da autorização: Sem validade, 30, 90, 180 ou 365 dias. Ao vencer, o script volta para revisão e as políticas rodam de novo.
- Modelo de justificativa: o texto gravado em cada script decidido pela política. Aceita
{domain},{vendor}e{path}. Sem modelo, o texto padrão éPolítica "<nome>" aplicada a <domínio e caminho>.
Bloquear por política bloqueia o domínio inteiro
Quando uma política bloqueia um script externo, ela cria uma regra de bloqueio por domínio, que alcança todos os scripts daquele domínio e seus subdomínios. Para scripts inline, a regra criada é por hash e não tem efeito no navegador. Veja Regras.
Criar uma política
Clique em Nova política
Clique em Nova política (1 no print da lista). O formulário abre na lateral.

Escolha o escopo
Em Escopo (1), escolha Esta loja ou Organização (vale para todas as lojas). O escopo não pode ser mudado depois.
Dê um nome
Preencha o Nome e, se quiser, a Descrição (opcional) (2). O nome não pode se repetir no mesmo escopo.
Defina critérios e condições
Preencha os Critérios (3) e as Condições. Em Domínios, Padrões de caminho e Fornecedores, use um item por linha.
Defina a ação
Escolha Ação, Modo, Validade da autorização, Prioridade (1 a 10000; padrão 100) e o Modelo de justificativa. Comece no modo Recomendar até confiar no resultado.
Simule
Clique em Simular (4) para ver o efeito sobre os scripts atuais da loja. Nada é alterado.
Salve
Clique em Salvar (5). Para aplicar a política ao inventário atual, use Aplicar agora.
Simular
A simulação mostra quantos scripts Seriam autorizados, Seriam bloqueados ou Iriam para revisão, e quantos ficariam sem alteração. Você pode simular uma política salva pelo menu ⋮ → Simular, ou um rascunho pelo botão no formulário.
A simulação pode diferir do resultado real
A simulação ignora o bloqueio de políticas da organização: uma política da loja pode mostrar scripts que Seriam autorizados e que Aplicar agora vai pular, porque uma política da organização os bloqueia. Em "sem alteração" entram tanto os scripts que não casam quanto os que já estão no status da ação.
Aplicar agora
No menu ⋮ da política, Aplicar agora aplica a decisão a todos os scripts da loja que casam com os critérios e ainda não estão no status da ação. Confirme e veja quantos scripts foram alterados.
Aplicar agora funciona mesmo com a política desativada.
Recomendações
Quando uma política no modo Recomendar casa com um script, a decisão aparece na aba Recomendações. A página Scripts também mostra um aviso com o link Ver recomendações.

Abra a aba Recomendações
Clique em Recomendações (1).
Revise cada sugestão
Cada linha mostra o script, a política que recomendou com a versão (2), a ação e o Motivo (3), com os critérios que casaram.
Aplique ou ignore
Clique em Aplicar para executar a decisão com a justificativa da política, ou em Ignorar para descartá-la. Aplicar todas (4) aplica todas as pendentes.
Recomendações aplicadas continuam na lista
Depois de aplicada, a recomendação continua na aba e no contador do menu. Clique em Ignorar para tirá-la da lista; a decisão já aplicada não é desfeita. Recomendações de Revisar para scripts que já estão em revisão (da política padrão "Terceiro desconhecido") nunca mudam nada ao aplicar: ignore-as ou desative essa política se gerarem ruído.
Editar, desativar e excluir
- Editar (menu ⋮): mudar critérios, condições ou ação cria uma nova versão (v2, v3…). Os scripts guardam a versão que os decidiu.
- Ativa (5): desativar tira a política da avaliação automática, sem mudar a versão.
- Excluir (menu ⋮): definitivo. Políticas padrão não podem ser excluídas, só desativadas.
Toda alteração em políticas fica no registro de auditoria.
Quem pode alterar políticas
Só proprietários e administradores da loja criam, editam, aplicam, ativam e excluem políticas e tratam recomendações. Membros e leitores veem as políticas e podem usar Simular.
Qualquer proprietário ou administrador de uma loja pode criar, editar ou excluir políticas de escopo Organização, que afetam todas as lojas. Combine com a equipe quem cuida dessas políticas.