Desarrolladores/Salida a producción
Seguridad
Con tu clave de API se puede gastar el saldo de tu billetera y leer códigos de tarjetas. Protégela, junto con los códigos que recibes, como si fueran datos bancarios o dinero en efectivo.
Ver también: Autenticación · Webhooks · Sandbox
#Tus secretos
| Secreto | Por qué importa | Dónde guardarlo |
|---|---|---|
Clave de API (cvb2b_...) | Quien la tenga puede hacer pedidos y leer códigos. | En un gestor de secretos, solo en servidores |
Secreto de webhook (whsec_...) | Demuestra que un webhook realmente viene de CardV. | Solo en tu servidor de webhooks |
| Contraseñas del Portal | Los Owners pueden crear y mostrar claves. | En un gestor de contraseñas, con 2FA |
- Guarda las claves solo en tus servidores. Nunca las pongas en apps, navegadores, URLs, repositorios de código, tickets, chats ni correos.
- Usa una clave por sistema. Así puedes desactivar una sin detener las demás.
- Limita quién puede ver la clave. Cámbiala cuando se vaya alguien que tenía acceso.
- Si crees que una clave pudo filtrarse, desactívala de inmediato en el Portal. Luego crea una nueva y avisa al soporte de CardV.
- Activa la verificación en dos pasos (2FA) para cada Owner del Portal.
#Códigos y datos de clientes
GET/orders/{order_id} devuelve códigos completos y listos para usar cuando lo llamas con una clave de API.
Los códigos incluyen números de tarjeta, PINs, códigos de seguridad, datos de QR y enlaces de canje.
El pedido también repite los datos de recarga de tu cliente (inputs).
- Nunca guardes en tus logs respuestas de pedidos, códigos, enlaces de canje ni los
inputsde tus clientes. Registra los IDs en su lugar:order_id,external_order_id,sku_idy el código HTTP. - Nunca registres los encabezados
X-Api-Key,X-SignatureniX-CardV-Signature. - Guarda los códigos cifrados. Solo el proceso que los entrega a tus clientes debería poder leerlos. Bórralos cuando termine tu periodo de retención.
- No guardes respuestas de pedidos en cachés compartidas, CDNs ni herramientas de monitoreo. Desactiva la captura del cuerpo de las llamadas a CardV.
- Un
redeem_urles el código. Protégelo como un PIN.
#Red
- Llama solo a
b2b.cardv.netysandbox.cardv.net, por HTTPS. Nunca desactives la validación de certificados. - Usa la lista de IPs permitidas en producción. Limita el daño si se filtra una clave. Actualízala cuando cambien tus servidores.
- Verifica la firma de cada webhook, rechaza marcas de tiempo antiguas e ignora los duplicados. No pongas tu URL de webhook detrás de un inicio de sesión. La firma es la prueba.
#Personas y accesos
- Da a cada usuario del Portal el rol mínimo que necesita: Viewer para consultar, Manager para hacer pedidos y agregar fondos, Owner para administrar la seguridad.
- Quita del Portal a las personas que se van, tanto en Live como en Sandbox.
#Registro de auditoría
El registro de auditoría del Portal (Owner) guarda las acciones de seguridad, como la creación de claves, cada vez que se muestra una clave, los cambios en la lista de IPs permitidas y los cambios de secretos de webhook. CardV también registra IPs bloqueadas, firmas fallidas y solicitudes que superan el límite, y su equipo recibe alertas ante actividad inusual.
Revisa el registro de auditoría con regularidad. Si ves que se mostró una clave y no lo esperabas, trátalo como una posible filtración.
#Cómo reportar un problema
Si sospechas que se filtró una clave, que hay pedidos fraudulentos o que hay un problema de seguridad en CardV,
escribe de inmediato a [email protected]. Incluye tu Merchant ID y los IDs de pedido.
Nunca incluyas los secretos.
¿Dudas sobre tu integración? Escribe a [email protected] con tu Merchant ID y el ID del pedido o de la solicitud.