> ## Documentation Index
> Fetch the complete documentation index at: https://docs.safefypay.com.br/llms.txt
> Use this file to discover all available pages before exploring further.

# Novidades e mudanças

> Mudanças que afetam a sua integração com a Safefy, com data e o que fazer

Aqui ficam as mudanças que pedem alguma ação de quem integra com a Safefy. As mais recentes aparecem primeiro.

<Update label="29/09/2026" description="Webhooks: assinatura com o segredo da sua conta">
  ## Nova assinatura dos webhooks (ação necessária até 29/10/2026)

  Os avisos enviados para a `callbackUrl` das cobranças e dos saques agora levam dois cabeçalhos novos:

  * `X-Safefy-Timestamp`: momento do envio, em segundos Unix.
  * `X-Safefy-Signature-V2`: `t={timestamp},v1={HMAC-SHA256(segredo, "{timestamp}.{corpo}")}`.

  O segredo é **exclusivo da sua conta**. Pegue em **Painel → Webhooks → Mostrar segredo**.

  **Por que mudou:** a assinatura antiga (`X-Safefy-Signature`) usava o ID do pagamento ou do saque como chave, e esse
  ID é conhecido por quem paga. Com o segredo da conta, só a Safefy consegue assinar um aviso válido. A data e hora na
  assinatura impedem que alguém reenvie um aviso antigo.

  **O que fazer:**

  1. Pegue o segredo no painel e guarde no seu servidor.
  2. Valide o `X-Safefy-Signature-V2` sobre o corpo cru da requisição.
  3. Recuse avisos com assinatura inválida ou com mais de 5 minutos.
  4. Na dúvida, confirme o status pela API antes de liberar o pedido.

  **Prazo:** o cabeçalho antigo `X-Safefy-Signature` deixa de ser enviado em **29/10/2026**. Até lá os dois são
  enviados.

  Passo a passo e exemplos em Node.js, Python, PHP e C#: [Webhooks → Assinatura](/webhooks#assinatura).
</Update>

<Update label="29/09/2026" description="Painel: credencial de API de Produção com código">
  ## Criar credencial de API de Produção pede código por e-mail

  Ao criar uma credencial de API de **Produção** no painel, a Safefy envia um código para o e-mail da conta, e a
  credencial só é criada depois da confirmação. Credenciais de **Sandbox** continuam sendo criadas direto.

  Nada muda nas chamadas da API com credenciais que já existem.
</Update>
