← Voltar para o Tidepay

Empresa

Segurança

Como o Tidepay lida com custódia, chaves e dados dos assinantes.

Sem custódia, por design

O Tidepay nunca detém fundos dos assinantes. Os assinantes concedem uma permissão ERC-20 on-chain ao contrato operador do Tidepay ao assinar; as cobranças são executadas como um transferFrom direto da própria carteira do assinante para o endereço do comércio (e, quando configurado, da plataforma) em uma única transação on-chain. Não existe uma carteira intermediária retendo saldos de clientes.

Tratamento das chaves da operadora

A chave privada da operadora que executa as cobranças programadas é mantida em um gerenciador de segredos, nunca é enviada ao controle de versão ou a logs, e é restrita apenas às operações de transferFrom e divisão que o motor de cobrança precisa — ela não pode movimentar fundos além do que um assinante aprovou explicitamente.

Entrega de webhooks

Todo webhook é assinado com HMAC-SHA256 sobre o timestamp da requisição e o corpo bruto, enviado no cabeçalho X-Tidepay-Signature, para que os comércios possam verificar que um payload realmente veio do Tidepay antes de agir sobre ele. Também validamos as URLs de webhook configuradas pelos comércios contra faixas de IP privadas e internas antes de cada tentativa de entrega, para evitar que nossa própria infraestrutura seja usada para acessar serviços internos.

Segurança da conta

As contas do painel suportam autenticação de dois fatores (TOTP) além do login por senha. As chaves de API são exibidas uma única vez na criação e armazenadas com hash — se uma chave for perdida, gere uma nova e revogue a antiga.

Tratamento de dados

As senhas são armazenadas como hashes com salt, nunca em texto simples. Endereços de carteira on-chain e dados de transações são, pela natureza das blockchains em que operamos, publicamente visíveis — o Tidepay não controla a visibilidade de dados on-chain. Veja nossa Política de Privacidade para a lista completa do que coletamos e por quê.

Divulgação responsável

Se você acredita ter encontrado um problema de segurança no Tidepay, envie um e-mail para security@tidepay.cc com os detalhes. Pedimos que você nos dê um prazo razoável para investigar e corrigir o problema antes de qualquer divulgação pública.