Docs
Acessar painel

Fundamentos

Segurança

Boas práticas para proteger a sua integração, as chaves e os dados dos seus compradores.

Chaves de API

  • A chave é um segredo do servidor. Nunca no navegador, no aplicativo, no repositório ou em log.
  • Escopos mínimos e uma chave por sistema. Veja Chaves de API.
  • Troque as chaves periodicamente e sempre que alguém com acesso sair da equipe. Suspeita de vazamento: revogue no painel na hora.
  • A Koku guarda só um resumo criptográfico (hash) da chave: nem a equipe da Koku consegue lê-la.

Transporte

  • A API só responde em HTTPS (https://api.kokupay.com), com TLS.
  • Respostas da API não são guardadas em cache (Cache-Control: no-store), porque podem conter dados financeiros.

Webhooks

  • Confira a assinatura x-koku-signature em toda entrega, com o corpo bruto e tolerância de tempo. Veja Verificar assinatura.
  • Confirme pagamentos consultando a cobrança antes de liberar pedidos.
  • O endpoint deve ser HTTPS público. A Koku não entrega para redes privadas ou endereços locais.

Usuários do painel

  • Verificação em duas etapas (aplicativo autenticador) para todos os usuários.
  • Ações sensíveis (gerar ou revogar chave, cadastrar webhook, pedir devolução) pedem o código do autenticador.
  • Dê a cada pessoa só o papel de que ela precisa e remova acessos de quem saiu.

Dados do comprador

  • Envie só os dados necessários para emitir o Pix: nome, CPF ou CNPJ, e-mail e telefone.
  • E-mail e telefone são usados só para a emissão e não são gravados pela Koku.
  • Não coloque dados pessoais em metadata, description ou order_reference.
  • Proteja os dados do comprador no seu lado conforme a LGPD.

Isolamento

Cada chave enxerga só a sua conta e o seu ambiente. Um recurso de outra conta responde 404, como se não existisse.

Encontrou um problema de segurança?

Avise a Koku pelo canal descrito em Suporte, começando a mensagem com Segurança. Conte só o necessário para a equipe entrar em contato; os detalhes técnicos são combinados depois, por um canal reservado. Não publique a falha antes de a Koku corrigir.