Segurança
Como a PixWiki protege sua operação
A arquitetura foi desenhada para confirmar e automatizar Pix sem transformar a PixWiki em conta de pagamento ou ponto de custódia do dinheiro do cliente.
Dinheiro fora da PixWiki
Os pagamentos permanecem na conta Mercado Pago do recebedor. A PixWiki consulta e organiza informações necessárias para confirmação e conciliação; não mantém saldo sacável do cliente.
Credenciais no servidor
Tokens OAuth do Mercado Pago, credenciais privilegiadas do Supabase e segredos de assinatura ficam em ambiente de servidor. O navegador opera com sessão do usuário e permissões limitadas.
Checkout com token opaco
URLs públicas de Checkout usam um token aleatório que não contém valor, empresa ou pedido. O valor e o contexto autoritativos ficam no servidor.
API e Webhooks
A API exige chave dedicada e suporta idempotência. Webhooks são assinados com HMAC SHA-256, têm identificador único e podem ser entregues novamente em caso de falha; o destinatário deve deduplicar pelo ID do evento.
Equipe com menor privilégio
Owner, manager e cashier têm superfícies diferentes. O Caixa recebe apenas informação operacional necessária e não ganha acesso a credenciais, billing ou configurações administrativas.
Relato de segurança
Para comunicar uma vulnerabilidade ou comportamento inesperado, envie detalhes para contato@bigcorps.com.br. Evite incluir chaves, senhas ou dados de terceiros no primeiro contato.