Fundamentos
Segurança
Boas práticas para proteger a sua integração, as chaves e os dados dos seus compradores.
Chaves de API
- A chave é um segredo do servidor. Nunca no navegador, no aplicativo, no repositório ou em log.
- Escopos mínimos e uma chave por sistema. Veja Chaves de API.
- Troque as chaves periodicamente e sempre que alguém com acesso sair da equipe. Suspeita de vazamento: revogue no painel na hora.
- A Koku guarda só um resumo criptográfico (hash) da chave: nem a equipe da Koku consegue lê-la.
Transporte
- A API só responde em HTTPS (
https://api.kokupay.com), com TLS. - Respostas da API não são guardadas em cache (
Cache-Control: no-store), porque podem conter dados financeiros.
Webhooks
- Confira a assinatura
x-koku-signatureem toda entrega, com o corpo bruto e tolerância de tempo. Veja Verificar assinatura. - Confirme pagamentos consultando a cobrança antes de liberar pedidos.
- O endpoint deve ser HTTPS público. A Koku não entrega para redes privadas ou endereços locais.
Usuários do painel
- Verificação em duas etapas (aplicativo autenticador) para todos os usuários.
- Ações sensíveis (gerar ou revogar chave, cadastrar webhook, pedir devolução) pedem o código do autenticador.
- Dê a cada pessoa só o papel de que ela precisa e remova acessos de quem saiu.
Dados do comprador
- Envie só os dados necessários para emitir o Pix: nome, CPF ou CNPJ, e-mail e telefone.
- E-mail e telefone são usados só para a emissão e não são gravados pela Koku.
- Não coloque dados pessoais em
metadata,descriptionouorder_reference. - Proteja os dados do comprador no seu lado conforme a LGPD.
Isolamento
Cada chave enxerga só a sua conta e o seu ambiente. Um recurso de outra conta responde 404, como se não existisse.
Encontrou um problema de segurança?
Avise a Koku pelo canal descrito em Suporte, começando a mensagem com Segurança. Conte só o necessário para a equipe entrar em contato; os detalhes técnicos são combinados depois, por um canal reservado. Não publique a falha antes de a Koku corrigir.