Segurança operacional
Secrets, allowlist, logs e práticas de integração.
Atualizado em 01/09/2026
- Armazene client_secret e webhook signing secret em secret manager.
- Rotacione credenciais usando a janela de graça do Developer Console e retire a versão antiga depois que todos os consumidores migraram.
- Use IP allowlist quando sua infraestrutura possuir egress fixo.
- Não registre Authorization, client_secret, access token ou webhook-signature em logs de aplicação.
- Use requestId para correlação e webhook-id para idempotência do consumer.
- Nunca envie Company ID interno: o tenant é derivado da instalação/token.