Content Security Policy (CSP)
O SDK carrega scripts externos para 3DS e análise de fraude. Se o seu site usa headersContent-Security-Policy, você precisa permitir esses domínios — caso contrário, os scripts serão bloqueados silenciosamente e o 3DS / antifraude não funcionarão.
Domínios necessários
Exemplo de CSP header
Diretivas por funcionalidade
- Apenas tokenização
- Tokenização + 3DS
- Fluxo completo
Se você usa apenas tokenização (sem 3DS e sem antifraude), basta permitir a API:
Conformidade PCI DSS
O SDK de Segurança existe para reduzir o escopo PCI do seu negócio. Com ele, dados sensíveis do cartão nunca passam pelo seu servidor.Como funciona
- Os dados do cartão (PAN, CVV, validade) são coletados no navegador e enviados diretamente para a API da Accithus via HTTPS
- O CVV é usado apenas para validação e nunca é armazenado
- Seu servidor recebe apenas o token opaco — nunca os dados reais do cartão
- Os dados criptografados são armazenados com AES-256-GCM nos servidores da Accithus
Escopo PCI para o merchant
Com o SDK, seu negócio se enquadra no SAQ A-EP (Self-Assessment Questionnaire A-EP). Isso significa que os dados do cartão passam pelo seu frontend (DOM do navegador), mas são enviados diretamente para a Accithus sem tocar no seu servidor.
Boas práticas PCI com o SDK
1
Nunca armazene dados do cartão
O token substitui completamente os dados sensíveis. Nunca armazene PAN, CVV, nome do portador ou validade no seu frontend ou backend.
2
Use HTTPS em todas as páginas
Todas as páginas que carregam o SDK devem ser servidas via HTTPS. Nunca use o SDK em páginas HTTP.
3
Não logue dados sensíveis
Mesmo com
debug: true, o SDK não loga dados do cartão. Garanta que seu código também não logue esses dados.4
Valide o token no backend
Ao receber o token no seu backend, use-o diretamente na criação da cobrança. Não tente decodificar ou inspecionar o token.
5
Use a chave pública apenas no frontend
A chave pública (
pk_...) é segura para expor no frontend. A chave secreta (sk_...) deve existir apenas no backend.Compatibilidade de navegadores
O SDK usa APIs modernas do navegador. Versões mínimas suportadas:APIs utilizadas
O SDK não suporta Internet Explorer. Se precisar suportar navegadores legados, utilize a API REST diretamente no seu backend ao invés do SDK client-side.
Ambientes não-browser
O SDK foi projetado exclusivamente para execução em navegadores. Ele não funciona em:- Node.js / Bun / Deno (server-side)
- React Native
- Web Workers
Checklist de produção
Antes de ir para produção, verifique:1
Use a chave pública de produção
Gere uma chave de produção no dashboard em Configuração > Chaves de API.
2
Configure CSP headers
Adicione os domínios da Accithus, Braspag e ThreatMetrix às suas regras de Content Security Policy.
3
Desative o modo debug
Remova
debug: true ou deixe o padrão (false).4
Sirva via HTTPS
O SDK requer HTTPS. Requisições HTTP serão bloqueadas por mixed-content policies.
5
Teste o fluxo completo
Execute
preparePayment() ou os controladores individuais com cartões de teste antes de ir para produção.6
Implemente tratamento de erros
Capture e trate todos os tipos de erro do SDK. Nunca deixe exceções não tratadas chegarem ao usuário final.