Como testar ações críticas
Algumas operações da API exigem um token de ação crítica como confirmação adicional de segurança.
No Sandbox, utilize um token padrão para homologar esse fluxo antes de implementar o tratamento utilizado em Produção.
Ao concluir este guia, você terá validado uma operação protegida por ação crítica e o tratamento do resultado pela sua aplicação.
Quando utilizar
Use este fluxo ao testar operações que solicitam confirmação adicional, como:
- transferências;
- saques;
- movimentações financeiras sensíveis;
- outras operações protegidas por ação crítica.
A necessidade do token depende da operação, das configurações da conta e do endpoint utilizado.
Token de teste
Quando a operação exigir um token de ação crítica no Sandbox, informe:
000000O token
000000funciona exclusivamente no Sandbox.Ele não deve ser utilizado nem armazenado como credencial de Produção.
Como funciona
Iniciar a operação
↓
API solicitar ação crítica
↓
Enviar o token 000000
↓
Processar a operação
↓
Validar o resultadoA forma de envio do token depende do endpoint. Consulte a referência da operação para identificar o campo ou etapa em que ele deve ser informado.
1. Inicie a operação
Envie a requisição utilizando uma chave de API de Sandbox.
Caso a operação esteja protegida, a API indicará a necessidade da validação adicional.
2. Informe o token
Repita ou continue a operação conforme o fluxo documentado pelo endpoint, utilizando o token:
0000003. Valide o resultado
Após enviar o token, confirme se:
- a requisição foi processada;
- o status da operação foi atualizado;
- o ID retornado foi armazenado;
- os Webhooks relacionados foram recebidos;
- sua aplicação tratou corretamente o resultado.
O token confirma apenas a etapa de ação crítica.
A operação continua sujeita às demais validações da API, como saldo, dados do destinatário, limites e campos obrigatórios.
Exemplo de homologação
Adicionar saldo
↓
Criar transferência
↓
Informar 000000
↓
Executar a operação
↓
Validar status e WebhooksTeste também o comportamento da aplicação quando:
- o token não é informado;
- o token informado é inválido;
- a operação apresenta outro erro;
- o Webhook é recebido mais de uma vez.
Caso a operação não seja concluída
Verifique se:
- a requisição foi enviada ao Sandbox;
- a chave de API pertence ao mesmo ambiente;
- o token foi informado no local esperado;
- a conta possui saldo suficiente;
- os campos obrigatórios estão corretos;
- a operação está disponível para a conta;
- o erro retornado está realmente relacionado à ação crítica.
Desabilitação no Sandbox
Em cenários específicos, a exigência do token pode ser desabilitada para testes de transferências no Sandbox.
Homologue primeiro o fluxo com o token habilitado.
A desabilitação serve apenas para testes específicos e não representa a configuração recomendada para Produção.
Para solicitar a alteração, consulte a página Entre em contato.
Antes de ir para Produção
Confirme se sua integração:
- não utiliza o token
000000; - trata corretamente a solicitação de ação crítica;
- protege os tokens e credenciais recebidos;
- registra tentativas e resultados das operações;
- restringe o acesso a operações financeiras;
- utiliza mecanismos adicionais de segurança quando aplicável.
Entre os mecanismos complementares estão:
- whitelist de IPs;
- validação de saques por Webhook;
- controles internos de aprovação;
- logs e monitoramento de operações.
Conteúdos relacionados
Updated 13 days ago