Skip to main content

Content Security Policy (CSP)

O SDK carrega scripts externos para 3DS e análise de fraude. Se o seu site usa headers Content-Security-Policy, você precisa permitir esses domínios — caso contrário, os scripts serão bloqueados silenciosamente e o 3DS / antifraude não funcionarão.

Domínios necessários

Exemplo de CSP header

Sem essas regras de CSP, o 3DS e o antifraude falharão silenciosamente em produção. O SDK não emite erros de CSP — o navegador bloqueia os scripts antes que o SDK tenha controle.

Diretivas por funcionalidade

Se você usa apenas tokenização (sem 3DS e sem antifraude), basta permitir a API:

Conformidade PCI DSS

O SDK de Segurança existe para reduzir o escopo PCI do seu negócio. Com ele, dados sensíveis do cartão nunca passam pelo seu servidor.

Como funciona

  • Os dados do cartão (PAN, CVV, validade) são coletados no navegador e enviados diretamente para a API da Accithus via HTTPS
  • O CVV é usado apenas para validação e nunca é armazenado
  • Seu servidor recebe apenas o token opaco — nunca os dados reais do cartão
  • Os dados criptografados são armazenados com AES-256-GCM nos servidores da Accithus

Escopo PCI para o merchant

Com o SDK, seu negócio se enquadra no SAQ A-EP (Self-Assessment Questionnaire A-EP). Isso significa que os dados do cartão passam pelo seu frontend (DOM do navegador), mas são enviados diretamente para a Accithus sem tocar no seu servidor.

Boas práticas PCI com o SDK

1

Nunca armazene dados do cartão

O token substitui completamente os dados sensíveis. Nunca armazene PAN, CVV, nome do portador ou validade no seu frontend ou backend.
2

Use HTTPS em todas as páginas

Todas as páginas que carregam o SDK devem ser servidas via HTTPS. Nunca use o SDK em páginas HTTP.
3

Não logue dados sensíveis

Mesmo com debug: true, o SDK não loga dados do cartão. Garanta que seu código também não logue esses dados.
4

Valide o token no backend

Ao receber o token no seu backend, use-o diretamente na criação da cobrança. Não tente decodificar ou inspecionar o token.
5

Use a chave pública apenas no frontend

A chave pública (pk_...) é segura para expor no frontend. A chave secreta (sk_...) deve existir apenas no backend.

Compatibilidade de navegadores

O SDK usa APIs modernas do navegador. Versões mínimas suportadas:

APIs utilizadas

O SDK não suporta Internet Explorer. Se precisar suportar navegadores legados, utilize a API REST diretamente no seu backend ao invés do SDK client-side.

Ambientes não-browser

O SDK foi projetado exclusivamente para execução em navegadores. Ele não funciona em:
  • Node.js / Bun / Deno (server-side)
  • React Native
  • Web Workers
Para operações server-side, use a API REST da Accithus diretamente.

Checklist de produção

Antes de ir para produção, verifique:
1

Use a chave pública de produção

Gere uma chave de produção no dashboard em Configuração > Chaves de API.
2

Configure CSP headers

Adicione os domínios da Accithus, Braspag e ThreatMetrix às suas regras de Content Security Policy.
3

Desative o modo debug

Remova debug: true ou deixe o padrão (false).
4

Sirva via HTTPS

O SDK requer HTTPS. Requisições HTTP serão bloqueadas por mixed-content policies.
5

Teste o fluxo completo

Execute preparePayment() ou os controladores individuais com cartões de teste antes de ir para produção.
6

Implemente tratamento de erros

Capture e trate todos os tipos de erro do SDK. Nunca deixe exceções não tratadas chegarem ao usuário final.