Se um AppID, clientSecret ou secret key de webhook da Woovi foi publicado em um repositório público, log, ticket, print, pacote npm/composer, bundle de frontend, ou foi detectado por uma ferramenta de secret scanning, siga os passos abaixo.
Trate a credencial como comprometida mesmo que o repositório fosse privado, mesmo que o commit tenha sido revertido e mesmo que a exposição tenha durado poucos minutos. Reescrever o histórico do Git não remedia o vazamento — só a rotação da credencial remedia.
Resumo: faça agora
- Rotacione ou revogue a credencial no painel — isso invalida a credencial exposta imediatamente.
- Atualize seus sistemas com a nova credencial.
- Revise extrato, transações e auditoria do período em que a credencial ficou exposta.
1. Identifique o tipo de credencial
| Credencial | Onde é usada | Risco |
|---|---|---|
| AppID de API | Header Authorization das chamadas a api.woovi.com |
Alto — permite chamar a API em nome da sua empresa, dentro dos escopos atribuídos |
| AppID de Plugin | Frontend / checkout | Baixo/Médio — é público por design e só acessa rotas de plugin, mas recomendamos rotacionar |
clientSecret de WooviApp (OAuth) |
Backend do seu app | Alto — permite se passar pelo seu app no fluxo OAuth |
clientId / clientSecret de Limites de Conta |
HTTP Basic Auth | Alto |
| Secret key HMAC de Webhook | Validação do header X-OpenPix-Signature |
Médio — permite forjar webhooks que o seu sistema aceitaria como legítimos |
Se você não conseguir identificar o tipo, trate como AppID de API (o cenário mais sensível).
2. Rotacione ou revogue a credencial
AppID de API ou de Plugin
Rotacionar gera um novo AppID e invalida o antigo imediatamente:
- No painel, vá em API/Plugins → API/Plugins.
- Selecione a aplicação cuja chave foi exposta.
- Clique em Regerar AppID.
- Confirme com o seu segundo fator de autenticação (2FA).
- Copie o novo AppID — ele é exibido apenas nesse momento.
Passo a passo com imagens: Como regerar o seu AppID/Token
Se a integração não é mais usada, prefira remover a aplicação em vez de rotacionar. A aplicação master da empresa não pode ser removida — nesse caso, rotacione.
Se a mesma credencial estava em uso por várias integrações, crie um AppID por integração antes de rotacionar. Assim o próximo incidente afeta apenas um sistema.
clientSecret de WooviApp (OAuth)
O clientSecret é exibido apenas uma vez na criação e a Woovi armazena somente o hash dele — não há como recuperá-lo nem rotacioná-lo. Cadastre um novo app em store.woovi.com/create com as mesmas redirect URIs e permissões, migre seu backend e remova o app antigo. Cada empresa que autorizou o seu app pode revogar o acesso em store.woovi.com/authorized-apps.
clientId / clientSecret de Limites de Conta
Crie um novo par de credenciais no painel, atualize sua integração e remova o par exposto.
Secret key HMAC de Webhook
A secret key faz parte da configuração do webhook. Para trocá-la, remova o webhook e cadastre-o novamente — o novo webhook recebe uma nova secret key. Considere migrar para a validação por chave pública (x-webhook-signature), que não depende de um secret compartilhado e portanto não pode vazar do seu lado.
3. Avalie o impacto
Com a credencial rotacionada, verifique o que aconteceu enquanto ela estava exposta:
- Extrato e transações — procure cobranças, pagamentos, saques ou reembolsos que você não reconhece.
- Auditoria — todas as ações na plataforma são auditadas com IP e geolocalização.
- Sessões — confira as sessões ativas e os alertas de login de dispositivos ou locais desconhecidos.
- Webhooks — se a secret key HMAC vazou, revise os eventos que seu sistema processou no período.
Encontrou algo suspeito? Escreva imediatamente para [email protected] com o AppID afetado (nunca o valor completo da credencial), a janela de tempo e o que você observou.
4. Previna o próximo vazamento
- Nunca versione credenciais. Use variáveis de ambiente ou um gerenciador de segredos.
- Restrinja escopos. Um AppID sem escopos definidos tem acesso completo às rotas do seu tipo de aplicação.
- Restrinja IPs. Libere apenas os IPs dos seus servidores.
- Uma chave por integração. Não reutilize AppIDs entre serviços ou ambientes.
- Desative chaves não utilizadas.
- Nunca use um AppID de API no frontend. Para frontend existe o tipo Plugin.
- Habilite MFA para todos os usuários da sua empresa.
- Ative o secret scanning no seu provedor de Git para ser avisado antes de nós.
5. Fale com a Woovi
| Assunto | Canal |
|---|---|
| Credencial vazada, atividade suspeita, incidente de segurança | [email protected] · [email protected] |
| Divulgação responsável de vulnerabilidade | [email protected] |
| Dúvidas de integração e suporte | ajuda.woovi.com |
Documentação técnica completa
Versão para desenvolvedores, com exemplos de API: