Histórico de mensagens sobre PSP em pix

EXIBINDO CONVERSAS RECENTES:

Texto: PSP
Canal: pix
Avatar discord do usuario rubenskuhl

rubenskuhl

Sim, melhor fazer um loop. Inclusive por sobrevivência a mudanças quer seja de código na Gerencianet, quer seja de mudança de PSP.

Avatar discord do usuario rubenskuhl

rubenskuhl

Ver Respostas

Não. Imagine que você tenha emitido duas cobranças para duas pessoas diferentes que tenham conta no mesmo PSP e façam o pagamento ao mesmo tempo. O formato de envio do BACEN para os PSPs permite agregar mais de uma transação em uma mensagem (chamada PACS.008), então pode acontecer das duas virem para você numa única notificação.

Avatar discord do usuario branco1550

branco1550

Ver Respostas

<@!780500321994539068> , mestre, qual outro PSP que possa enviar o dado de pagador, vc conhece outro alem do GN ?

Avatar discord do usuario rubenskuhl

rubenskuhl

Ver Respostas

É função do número de transação efetivamente realizadas. Se ficar consultando e não realizar transação, o PSP fica limitado e não consegue consultar o DICT.

Avatar discord do usuario branco1550

branco1550

Ver Respostas

pq se os outros PSPs possuem

Avatar discord do usuario rubenskuhl

rubenskuhl

Ver Respostas

O BACEN tirou isso da API e a GN tirou também. Mas outros PSPs disponibilizam.

Avatar discord do usuario rubenskuhl

rubenskuhl

Ver Respostas

O cobv é uma cobrança única com vencimento. O lotecobv é em lote, diversas cobranças com vencimento uma para cada cliente diferente. Notar que o BACEN instruiu os PSPs pagadores a suportarem isso até o dia 15 de Março, e os recebedores a só ofertarem depois do dia 15 de Março.

Avatar discord do usuario anoni_mato

anoni_mato

Ver Respostas

mas "não seguir" mTLS seria não enviar o certificado. se é o EC que valida, qual a responsabilidade do PSP? qual o critério pra saber que o EC não tá validando?

Avatar discord do usuario rubenskuhl

rubenskuhl

Não é só o mTLS que o PSP precisa avaliar do EC, é toda a postura de segurança.

Avatar discord do usuario rubenskuhl

rubenskuhl

Assegurar a segurança do desenvolvimento do software cliente85 da API, mesmo que
desenvolvido por terceiros. Sugere-se que o PSP institua e mantenha processo de
homologação dos softwares clientes, estabelecendo critérios mínimos de segurança para que
eles sejam autorizados a interagir com a API. Nesse caso, a API deve negar tentativas de
comunicação de clientes não homologados.
5. Os usuários recebedores, como clientes da API, são um elo importante na segurança do
sistema, e, portanto, recomenda-se que o PSP tome ações para mitigar os riscos do ambiente
computacional dos seus usuários, uma vez que caso um risco se materialize em um incidente,
o próprio PSP poderá ser afetado. Ações recomendadas (sem prejuízo para outras ações que
o PSP julgar importantes):
a. Instituir e acompanhar programa de melhoria contínua da segurança dos usuários
recebedores que utilizam a API;
b. Realizar campanhas de conscientização e compartilhamento de informações de
segurança junto aos usuários;
c. Definir uma política de troca periódica do certificado, senha e outras credenciais
utilizadas no acesso à API;
d. Validar a segurança do ambiente computacional dos usuários nos aspectos de
infraestrutura, implementação e configuração do software cliente da API.
e. Exigir que as empresas e instituições que utilizem a API tenham uma Política de
Segurança da Informação formalmente instituída.

Avatar discord do usuario anoni_mato

anoni_mato

e a pergunta oposta: quem disse que o PSP deve mandar request pra URL do webhook no momento do PUT? isso não tá previsto. eu poderia configurar o webhook com o PUT sem a URL estar sequer alcancável

Avatar discord do usuario anoni_mato

anoni_mato

Ver Respostas

<@!780500321994539068> o manual de segurança diz que o callback deve ser enviado por canal mTLS. mas como o PSP pode garantir que o canal é mTLS? não existe isso. ele envia com certificado e o cliente verifica se ele quiser. não tem como a GN saber se o cliente tá validando.

Avatar discord do usuario rubenskuhl

rubenskuhl

Ver Respostas

O não testar não exime o PSP de validar o cumprimento do manual de segurança pelo EC.

Avatar discord do usuario anoni_mato

anoni_mato

Ver Respostas

não é bem assim. na verdade, a conexão mTLS não tem como ser validada dos dois lados. quem envia o request manda o certificado e o recebedor é responsável por validar, mas não tem como o emissor impedir que o outro lado "consuma" o request sem validar o certificado enviado. então a norma do BACEN, na prática, obriga o PSP a enviar o certificado e dar meios pro cliente verificar (e rejeitar o request se quiser). mas o EC pode simplesmente ignorar a verificação. o que o novo parâmetro faz é desligar a verificação que a GN faz (por iniciativa dela, não por obrigação) enviando um request sem certificado primeiro para testar se o EC valida. então se vc usa esse parâmetro, você poderá receber callbacks depois, que virão com o certificado, e recebe os dados normalmente mesmo que não valide o certificado (ou seja, sem "fechar mTLS").

Avatar discord do usuario matheus_efi

matheus_efi

Ver Respostas

Quando você realiza uma devolução o status pode ficar EM_PROCESSAMENTO, pois, necessita da comunicação com o segundo PSP e a transação pode ser aceita ou recusada nesse tempo de análise.

O NAO_REALIZADO é o status que ocorre quando uma tentativa de devolução é feita, porém, o PSP recusa a devolução.

Avatar discord do usuario ctoveloz

ctoveloz

Ver Respostas

não tem um com o retorno do txid com o psp da gerencianet ?

Avatar discord do usuario rubenskuhl

rubenskuhl

Ver Respostas

Você só pode emitir cobranças através do PSP onde esteja registrada a chave Pix utilizada. Se você está aqui imagino que seja para emitir via Gerencianet, então precisa ter conta na Gerencianet.

Avatar discord do usuario rubenskuhl

rubenskuhl

Mas esse tipo de customização precisa ser feita com cautela, e usada com parcimônia, já que em outro PSP isso não vai existir ou ser diferente.

Avatar discord do usuario matheus_efi

matheus_efi

Ver Respostas

Boa tarde <@!348725207076175872>! Você se refere ao campo solicitacaoPagador ? Em algus PSPs é ignorado esta informação enquanto que em outros ela aparece. Em qual PSP você está lendo o QRCode?

Avatar discord do usuario matheus_efi

matheus_efi

Ver Respostas

Boa tarde <@!783359762917752843>! As chaves Pix ficam salvas em um DICT que é consultado no momento do envio do Pix, se este CPF não estiver atrelado a nenhum PSP como chave, então a transação não ocorre. Ym exemplo de retorno ao consumir a rota v2/pix :

{
"nome": "erro_aplicacao",
"mensagem": "Ocorreu um erro ao buscar os dados da chave"
}