Saltar para o conteúdo principal

Segurança

Como a EntelePay aborda a segurança durante a avaliação, configuração e entrega da infraestrutura de pagamentos.

Security layersOUTER → INNERProvider risk awarenessThird-party dependency clarityLogging & monitoringAudit trails & alertingWebhook securitySignatures & HTTPSCredential managementEnv vars & secret managersAccess controlLeast-privilege permissionsHTTPS perimeterTLS for all payment flows
Security layers Layered security model for payment infrastructure: perimeter protection with HTTPS everywhere, access control with least-privilege permissions, credential management via environment variables and secret managers, webhook security with signature verification, logging and monitoring for audit trails, and provider risk awareness for custodial dependencies.

Práticas de segurança

Revisão de arquitetura

Avaliamos a arquitetura do seu fluxo de pagamentos quanto à separação de responsabilidades, acesso com privilégio mínimo e gestão segura de credenciais.

Privilégio mínimo

Chaves API, permissões de carteira e acesso administrativo têm âmbito no nível mínimo necessário para cada integração.

Gestão de credenciais

Orientamos o armazenamento seguro de chaves API, segredos de webhook e credenciais de carteira com variáveis de ambiente e gestores de segredos.

Segurança de webhooks

Os endpoints de webhook são configurados com verificação de assinatura, HTTPS e proteção contra replay quando suportado.

HTTPS em todo o lado

Todos os fluxos de pagamento exigem encriptação TLS para páginas de checkout, webhooks e comunicações API.

Variáveis de ambiente

A configuração sensível é mantida fora do código-fonte e implementada através de gestão segura de variáveis de ambiente.

Controlo de acesso

Dashboards de fornecedores e acesso à infraestrutura são restritos a pessoal autorizado, com trilhos de auditoria quando disponíveis.

Cópias de segurança

Implementações self-hosted incluem orientação de backup para dados de carteira, configuração e registos de transações.

Atualizações e patches

Documentamos procedimentos de atualização para componentes self-hosted e monitorizamos avisos de segurança dos fornecedores.

Registo e monitorização

Eventos de pagamento, entregas de webhook e condições de erro são registados para resolução de problemas e fins de auditoria.

Entrega segura

Credenciais e acesso são transferidos de forma segura na conclusão do projeto, com recomendações de rotação.

Consciencialização do risco do fornecedor

Explicamos riscos custodiais e de terceiros para que compreenda as dependências de fornecedores externos.

Contacte-nos

Questões sobre infraestrutura de pagamentos, compatibilidade de fornecedores ou definição de âmbito do projeto? Estamos aqui para ajudar.