> ## Documentation Index
> Fetch the complete documentation index at: https://docs.quantumpay.com.br/llms.txt
> Use this file to discover all available pages before exploring further.

# Segurança

> Práticas de segurança e proteção de dados na API Quantum Pay

A segurança é nossa prioridade máxima. A API Quantum Pay implementa múltiplas camadas de proteção para garantir que suas transações e dados estejam sempre seguros.

## Autenticação

### Credenciais API

Utilizamos um sistema de dupla chave para máxima segurança:

* **API Key** (Chave Pública): `pk_live_*` ou `pk_test_*`
* **API Secret** (Chave Secreta): `sk_live_*` ou `sk_test_*`

<Warning>
  **Importante**: Nunca exponha sua API Secret em código client-side, repositórios públicos ou logs. Mantenha-a sempre em ambiente seguro.
</Warning>

### Tokens Bearer

Todos os endpoints protegidos requerem autenticação via token Bearer JWT:

```http theme={null}
Authorization: Bearer eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...
```

**Características dos tokens:**

* **Tempo de vida**: 30 minutos (1800 segundos)
* **Renovação**: Automaticamente antes da expiração
* **Escopo**: Limitado às permissões da empresa

## Proteção de dados

### Criptografia

* **TLS 1.3**: Todas as comunicações são criptografadas
* **AES-256**: Dados sensíveis em repouso
* **RSA-4096**: Chaves de criptografia assimétrica

### Conformidade

<AccordionGroup>
  <Accordion title="LGPD - Lei Geral de Proteção de Dados">
    Estamos em total conformidade com a LGPD brasileira:

    * Minimização de dados coletados
    * Transparência no processamento
    * Direito ao esquecimento
    * Consentimento explícito
  </Accordion>

  <Accordion title="PCI DSS">
    Certificação PCI DSS Level 1 para proteção de dados de pagamento:

    * Ambientes segregados
    * Monitoramento 24/7
    * Testes de penetração regulares
    * Auditoria contínua
  </Accordion>

  <Accordion title="Regulamentações do Banco Central">
    Seguimos todas as diretrizes do PIX e do Sistema de Pagamentos Brasileiro:

    * Padrões de segurança PIX
    * Proteção contra fraudes
    * Monitoramento de transações
    * Relatórios regulatórios
  </Accordion>
</AccordionGroup>

## Monitoramento e prevenção

### Detecção de Fraudes

Nossa plataforma monitora continuamente:

* Padrões anômalos de transação
* Velocidade de transações
* Geolocalização suspeita
* Dispositivos não reconhecidos

### Rate Limiting

Protegemos contra ataques de força bruta e DDoS:

* Limites por endpoint
* Throttling inteligente
* Bloqueio automático de IPs suspeitos
* Alertas em tempo real

## Boas práticas de implementação

### Armazenamento Seguro

<Tip>
  **Recomendação**: Use variáveis de ambiente para armazenar credenciais:

  ```bash theme={null}
  # .env
  QUANTUMPAY_API_KEY=pk_live_abc123def456ghi789
  QUANTUMPAY_API_SECRET=sk_live_xyz789uvw012mno345
  ```
</Tip>

### Validação de Webhooks

**SEMPRE** valide a assinatura dos webhooks:

```javascript theme={null}
const crypto = require('crypto')

function verifyWebhookSignature(payload, signatureHeader, secret) {
  // Formato esperado: t=<timestamp>,v1=<hmac_sha256>
  if (!signatureHeader || !signatureHeader.includes('v1=')) {
    return false
  }

  const parts = signatureHeader.split(',')
  const timestamp = parts[0].split('=')[1]
  const receivedSignature = parts[1].split('=')[1]

  // Recalcula o HMAC com timestamp + payload (mesmo formato do backend)
  const computedSignature = crypto
    .createHmac('sha256', secret)
    .update(`${timestamp}.${JSON.stringify(payload)}`)
    .digest('hex')

  // Comparação segura contra timing attacks
  if (computedSignature.length !== receivedSignature.length) return false
  return crypto.timingSafeEqual(
    Buffer.from(computedSignature),
    Buffer.from(receivedSignature)
  )
}

// Uso no seu endpoint
app.post('/webhooks/quantumpay', (req, res) => {
  const signatureHeader = req.headers['quantum-pay-signature']
  const secret = process.env.WEBHOOK_SECRET

  if (!verifyWebhookSignature(req.body, signatureHeader, secret)) {
    return res.status(401).send('Unauthorized')
  }

  // Processar webhook seguramente
  res.status(200).send('OK')
})
```

### Idempotência

Use chaves de idempotência para evitar transações duplicadas:

```http theme={null}
X-Idempotency-Key: operacao_unica_20241201_12345
```

## Auditoria e logs

### Logs de Segurança

Mantemos logs detalhados de:

* Tentativas de autenticação
* Acessos à API
* Transações processadas
* Alterações de configuração

### Retenção de Dados

| Tipo de Dado       | Período de Retenção |
| ------------------ | ------------------- |
| Logs de acesso     | 12 meses            |
| Dados de transação | 5 anos              |
| Logs de auditoria  | 7 anos              |
| Dados pessoais     | Conforme LGPD       |

## Incidentes de segurança

### Resposta a Incidentes

Em caso de suspeita de comprometimento:

1. **Imediato**: Revogue suas chaves API no dashboard
2. **Notificação**: Entre em contato conosco imediatamente
3. **Investigação**: Nossa equipe iniciará investigação
4. **Resolução**: Implementaremos medidas corretivas

### Contato de Emergência

<CardGroup cols={2}>
  <Card title="Emergência de segurança" icon="shield-exclamation" href="mailto:contato@quantumhubpay.com">
    Para incidentes de segurança críticos
  </Card>

  <Card title="Suporte 24/7" icon="phone" href="tel:+556296317464">
    WhatsApp para emergências (24h)
  </Card>
</CardGroup>

## Checklist de segurança

Antes de ir para produção, verifique:

<AccordionGroup>
  <Accordion title="Credenciais" icon="key">
    * [ ] API Keys armazenadas em variáveis de ambiente
    * [ ] Chaves de produção separadas das de teste
    * [ ] Acesso às chaves limitado aos desenvolvedores necessários
    * [ ] Rotação periódica das chaves planejada
  </Accordion>

  <Accordion title="Comunicação" icon="globe">
    * [ ] Sempre usar HTTPS em produção
    * [ ] Validar certificados SSL
    * [ ] Implementar timeout adequado nas requisições
    * [ ] Usar TLS 1.2 ou superior
  </Accordion>

  <Accordion title="Webhooks" icon="webhook">
    * [ ] Validação de assinatura implementada
    * [ ] Endpoint webhook protegido
    * [ ] Processamento idempotente
    * [ ] Rate limiting no endpoint
  </Accordion>

  <Accordion title="Monitoramento" icon="chart-line">
    * [ ] Logs de transações ativados
    * [ ] Alertas para falhas configurados
    * [ ] Monitoramento de performance
    * [ ] Dashboard de métricas
  </Accordion>
</AccordionGroup>

***

## 📞 Suporte de Segurança

**Email**: [contato@quantumhubpay.com](mailto:contato@quantumhubpay.com)\
**Emergência**: +55 62 9631-7464\
**Bug Bounty**: Temos programa de recompensas para vulnerabilidades

<Info>
  Nossa equipe de segurança está disponível 24/7 para responder a incidentes críticos.
</Info>
