Fluxo de implementação de payout via PIX
Para operações de payout via PIX, a Paytime adota um modelo em duas etapas: INIT e CONFIRM. Esse padrão garante maior controle, rastreabilidade e segurança na movimentação financeira.
AtençãoEm ambiente de produção é necessário certificado mTLS.
📌 Visão geral das etapas
- INIT (init) → cria a intenção de transferência (pré-transferência)
- Autenticação (PIN) → validação obrigatória do usuário final (responsabilidade do parceiro Paytime)
- CONFIRM (confirm) → efetiva o débito (movimentação financeira)

🔁 Sequência operacional
-
Criação da intenção de transferência (INIT)
- O sistema do parceiro deve chamar o endpoint INIT - Consulte a documentação:
- A Paytime irá:
- Validar os dados da requisição
- Criar uma transferência com status pendente
- Neste momento, nenhum valor é debitado
- Essa etapa é reversível, auditável e segura para validações adicionais
-
Validação do usuário ( obrigatório)
- Antes de prosseguir para a confirmação, o parceiro deve garantir a autenticação do usuário final.
- O usuário deve informar um PIN de segurança
- A validação do PIN deve ocorrer exclusivamente no sistema do parceiro
- A Paytime não participa dessa validação
Após a validação do PIN:
- O backend do parceiro deve chamar o endpoint CONFIRM - Consulte a documentação:
- A Paytime irá:
- Processar a transferência
- Efetivar a transferência via PIX
- Essa etapa é irreversível e representa a execução financeira da operação
- A Paytime irá:
🔐 Regra obrigatória de segurança
O endpoint CONFIRM só deve ser executado após a validação do PIN do usuário final.
📌 Requisitos técnicos mínimos para o PIN
Para garantir segurança no processo, recomenda-se:
- No mínimo 1 validação de PIN deve ser implementada e executada. Podendo ser: senha, token via EMAIL/SMS ou outra forma desejada.
- O PIN não deve trafegar em texto plano
- Armazenamento com hash seguro
- Implementação de limite de tentativas (ex: 3 tentativas com bloqueio)
- Definição de tempo de expiração (TTL) da transação INIT (ex: 5 minutos)
- Associação do PIN com:
- Usuário autenticado
- Contexto da transação
⚠️ Responsabilidade do parceiro
A segurança do processo de autenticação é de responsabilidade exclusiva do parceiro integrado.
Ao realizar a chamada do endpoint CONFIRM, a Paytime entende que:
- O usuário foi devidamente autenticado
- Todas as validações de segurança foram executadas
- A transação está autorizada para execução
📊 Resumo do fluxo
- Cliente solicita a transferência
- Backend do parceiro chama rota INIT - Consulte a documentação
- Transferência é criada como pendente
- Usuário informa o PIN
- Backend do parceiro valida o PIN
- Backend do parceiro chama CONFIRM - Consulte a documentação
- Transferência é processada e o valor transferido via PIX
- Enviado hook
new-transfer-pix-outcom atualização do status
Registro de logsÉ obrigatório manter registros em logs de todas as validações de OTP realizadas. A Paytime pode solicitar, a qualquer momento, relatórios e evidências desses logs para fins de auditoria e comprovação de segurança em movimentações financeiras.
Updated 3 months ago