Credencial exposta ou vazada: como remediar (AppID, clientSecret, webhook)

Sibelius Seraphini

Sibelius Seraphini

Última atualização em Aug 26, 2026

Se um AppID, clientSecret ou secret key de webhook da Woovi foi publicado em um repositório público, log, ticket, print, pacote npm/composer, bundle de frontend, ou foi detectado por uma ferramenta de secret scanning, siga os passos abaixo.

Trate a credencial como comprometida mesmo que o repositório fosse privado, mesmo que o commit tenha sido revertido e mesmo que a exposição tenha durado poucos minutos. Reescrever o histórico do Git não remedia o vazamento — só a rotação da credencial remedia.

Resumo: faça agora

  1. Rotacione ou revogue a credencial no painel — isso invalida a credencial exposta imediatamente.
  2. Atualize seus sistemas com a nova credencial.
  3. Revise extrato, transações e auditoria do período em que a credencial ficou exposta.

1. Identifique o tipo de credencial

Credencial Onde é usada Risco
AppID de API Header Authorization das chamadas a api.woovi.com Alto — permite chamar a API em nome da sua empresa, dentro dos escopos atribuídos
AppID de Plugin Frontend / checkout Baixo/Médio — é público por design e só acessa rotas de plugin, mas recomendamos rotacionar
clientSecret de WooviApp (OAuth) Backend do seu app Alto — permite se passar pelo seu app no fluxo OAuth
clientId / clientSecret de Limites de Conta HTTP Basic Auth Alto
Secret key HMAC de Webhook Validação do header X-OpenPix-Signature Médio — permite forjar webhooks que o seu sistema aceitaria como legítimos

Se você não conseguir identificar o tipo, trate como AppID de API (o cenário mais sensível).

2. Rotacione ou revogue a credencial

AppID de API ou de Plugin

Rotacionar gera um novo AppID e invalida o antigo imediatamente:

  1. No painel, vá em API/Plugins → API/Plugins.
  2. Selecione a aplicação cuja chave foi exposta.
  3. Clique em Regerar AppID.
  4. Confirme com o seu segundo fator de autenticação (2FA).
  5. Copie o novo AppID — ele é exibido apenas nesse momento.

Passo a passo com imagens: Como regerar o seu AppID/Token

Se a integração não é mais usada, prefira remover a aplicação em vez de rotacionar. A aplicação master da empresa não pode ser removida — nesse caso, rotacione.

Se a mesma credencial estava em uso por várias integrações, crie um AppID por integração antes de rotacionar. Assim o próximo incidente afeta apenas um sistema.

clientSecret de WooviApp (OAuth)

O clientSecret é exibido apenas uma vez na criação e a Woovi armazena somente o hash dele — não há como recuperá-lo nem rotacioná-lo. Cadastre um novo app em store.woovi.com/create com as mesmas redirect URIs e permissões, migre seu backend e remova o app antigo. Cada empresa que autorizou o seu app pode revogar o acesso em store.woovi.com/authorized-apps.

clientId / clientSecret de Limites de Conta

Crie um novo par de credenciais no painel, atualize sua integração e remova o par exposto.

Secret key HMAC de Webhook

A secret key faz parte da configuração do webhook. Para trocá-la, remova o webhook e cadastre-o novamente — o novo webhook recebe uma nova secret key. Considere migrar para a validação por chave pública (x-webhook-signature), que não depende de um secret compartilhado e portanto não pode vazar do seu lado.

3. Avalie o impacto

Com a credencial rotacionada, verifique o que aconteceu enquanto ela estava exposta:

  • Extrato e transações — procure cobranças, pagamentos, saques ou reembolsos que você não reconhece.
  • Auditoria — todas as ações na plataforma são auditadas com IP e geolocalização.
  • Sessões — confira as sessões ativas e os alertas de login de dispositivos ou locais desconhecidos.
  • Webhooks — se a secret key HMAC vazou, revise os eventos que seu sistema processou no período.

Encontrou algo suspeito? Escreva imediatamente para [email protected] com o AppID afetado (nunca o valor completo da credencial), a janela de tempo e o que você observou.

4. Previna o próximo vazamento

  • Nunca versione credenciais. Use variáveis de ambiente ou um gerenciador de segredos.
  • Restrinja escopos. Um AppID sem escopos definidos tem acesso completo às rotas do seu tipo de aplicação.
  • Restrinja IPs. Libere apenas os IPs dos seus servidores.
  • Uma chave por integração. Não reutilize AppIDs entre serviços ou ambientes.
  • Desative chaves não utilizadas.
  • Nunca use um AppID de API no frontend. Para frontend existe o tipo Plugin.
  • Habilite MFA para todos os usuários da sua empresa.
  • Ative o secret scanning no seu provedor de Git para ser avisado antes de nós.

5. Fale com a Woovi

Assunto Canal
Credencial vazada, atividade suspeita, incidente de segurança [email protected] · [email protected]
Divulgação responsável de vulnerabilidade [email protected]
Dúvidas de integração e suporte ajuda.woovi.com

Documentação técnica completa

Versão para desenvolvedores, com exemplos de API: