Skip to main content
Aqui ficam as mudanças que pedem alguma ação de quem integra com a Safefy. As mais recentes aparecem primeiro.
Webhooks: assinatura com o segredo da sua conta

Nova assinatura dos webhooks (ação necessária até 29/10/2026)

Os avisos enviados para a callbackUrl das cobranças e dos saques agora levam dois cabeçalhos novos:
  • X-Safefy-Timestamp: momento do envio, em segundos Unix.
  • X-Safefy-Signature-V2: t={timestamp},v1={HMAC-SHA256(segredo, "{timestamp}.{corpo}")}.
O segredo é exclusivo da sua conta. Pegue em Painel → Webhooks → Mostrar segredo.Por que mudou: a assinatura antiga (X-Safefy-Signature) usava o ID do pagamento ou do saque como chave, e esse ID é conhecido por quem paga. Com o segredo da conta, só a Safefy consegue assinar um aviso válido. A data e hora na assinatura impedem que alguém reenvie um aviso antigo.O que fazer:
  1. Pegue o segredo no painel e guarde no seu servidor.
  2. Valide o X-Safefy-Signature-V2 sobre o corpo cru da requisição.
  3. Recuse avisos com assinatura inválida ou com mais de 5 minutos.
  4. Na dúvida, confirme o status pela API antes de liberar o pedido.
Prazo: o cabeçalho antigo X-Safefy-Signature deixa de ser enviado em 29/10/2026. Até lá os dois são enviados.Passo a passo e exemplos em Node.js, Python, PHP e C#: Webhooks → Assinatura.
Painel: credencial de API de Produção com código

Criar credencial de API de Produção pede código por e-mail

Ao criar uma credencial de API de Produção no painel, a Safefy envia um código para o e-mail da conta, e a credencial só é criada depois da confirmação. Credenciais de Sandbox continuam sendo criadas direto.Nada muda nas chamadas da API com credenciais que já existem.